CVE-2022-23988
WS Form < 1.8.176 - बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 28 फ़र॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 81.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WS Form LITE और Pro WordPress प्लगइन्स, संस्करण 1.8.176 से पहले, सबमिट किए गए फॉर्म डेटा को सैनिटाइज़ और एस्केप नहीं करते हैं, जिससे एक अनप्रमाणित हमलावर XSS पेलोड सबमिट कर सकता है, जो तब निष्पादित हो जाएगा जब कोई विशेषाधिकार प्राप्त उपयोगकर्ता संबंधित सबमिशन देखेगा।
स्रोत
1- WebSecurityProjectअनुसंधान
CVE-2022-23988 और CVE-2022-34265 का विश्लेषण और पुनरुत्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।