CVE-2021-24545
WP HTML Author Bio <= 1.2.0 - Cross-Site Scripting stocké (Author+)
- Publié
- 11 oct. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- WPScan
- Preuve observée
- 8 août 2026
WP HTML Author Bio <= 1.2.0 - Cross-Site Scripting stocké (Author+)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
The WP HTML Author Bio plugin WordPress jusqu'à la version 1.2.0 ne nettoie pas le HTML autorisé dans la biographie (Bio) des utilisateurs, leur permettant d'utiliser du code JavaScript malveillant, qui sera exécuté lorsque quiconque visite un article sur le frontend publié par cet utilisateur. Par conséquent, un utilisateur avec un rôle aussi bas que celui d'auteur pourrait mener des attaques de type Cross-Site Scripting contre les utilisateurs, ce qui pourrait potentiellement conduire à une élévation de privilèges lorsqu'un administrateur consulte la ou les publications concernées.
Plugin WordPress XSS dans la description HTML de la biographie de l'auteur
Le plugin n'assainit pas le HTML autorisé dans la biographie des utilisateurs, leur permettant d'utiliser du code JavaScript malveillant, qui sera exécuté lorsque quiconque visite un article en front-end créé par cet utilisateur. Par conséquent, un utilisateur disposant d'un rôle aussi bas que celui d'auteur pourrait effectuer des attaques de type Cross-Site Scripting contre les utilisateurs, ce qui pourrait potentiellement conduire à une élévation de privilèges lorsqu'un administrateur consulte le ou les articles concernés.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.