CVE-2021-24545
WP HTML Author Bio <= 1.2.0 - Author+ संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 11 अक्टू॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 77.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WP HTML Author Bio WordPress प्लगइन 1.2.0 तक उपयोगकर्ताओं के Bio में अनुमत HTML को सैनिटाइज़ नहीं करता है, जिससे वे दुर्भावनापूर्ण JavaScript कोड का उपयोग कर सकते हैं, जो तब निष्पादित होगा जब कोई भी ऐसे उपयोगकर्ता द्वारा बनाई गई पोस्ट को फ्रंटएंड पर देखता है। परिणामस्वरूप, लेखक जितनी निम्न भूमिका वाला उपयोगकर्ता भी उपयोगकर्ताओं के विरुद्ध क्रॉस-साइट स्क्रिप्टिंग हमले कर सकता है, जो संभावित रूप से विशेषाधिकार वृद्धि का कारण बन सकता है जब कोई व्यवस्थापक संबंधित पोस्ट/पोस्टों को देखता है।
स्रोत
2वर्डप्रेस प्लगइन HTML Author Bio description XSS
प्लगइन उपयोगकर्ताओं के बायो (Bio) में अनुमत HTML को सैनिटाइज़ नहीं करता है, जिससे उन्हें दुर्भावनापूर्ण JavaScript कोड का उपयोग करने की अनुमति मिलती है, जो तब निष्पादित होगा जब कोई भी फ्रंटेंड में ऐसे उपयोगकर्ता द्वारा बनाई गई पोस्ट पर जाएगा। परिणामस्वरूप, लेखक (author) जितनी कम भूमिका वाला उपयोगकर्ता भी उपयोगकर्ताओं के विरुद्ध क्रॉस-साइट स्क्रिप्टिंग (Cross-Site Scripting) हमले कर सकता है, जो संभावित रूप से विशेषाधिकार वृद्धि (privilege escalation) का कारण बन सकता है जब कोई व्यवस्थापक (admin) संबंधित पोस्ट/पोस्टों को देखता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।