CVE-2022-2941
WP-UserOnline <= 2.88.0 - प्रमाणित (व्यवस्थापक+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 6 सित॰ 2022
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 23 सित॰ 2022
WP-UserOnline <= 2.88.0 - प्रमाणित (व्यवस्थापक+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
WordPress के लिए WP-UserOnline प्लगइन में संस्करण 2.88.0 तक (इसे शामिल करते हुए) कई Stored Cross-Site Scripting कमजोरियाँ हैं। ऐसा इसलिए है क्योंकि "Naming Conventions" अनुभाग के सभी फ़ील्ड उपयोगकर्ता इनपुट को ठीक से सैनिटाइज़ नहीं करते हैं, और न ही आउटपुट पर इसे एस्केप करते हैं। यह प्रमाणित हमलावरों को, व्यवस्थापकीय विशेषाधिकारों के साथ, सेटिंग में JavaScript कोड इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है, निष्पादित होगा। यह केवल मल्टी-साइट इंस्टॉलेशन और उन इंस्टॉलेशन को प्रभावित करता है जहाँ unfiltered_html अक्षम किया गया है।
UnD3sc0n0c1d0 · php · 23 सित॰ 2022
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।