
वर्डप्रेस प्लगइन HTML Author Bio description XSS
यह एक XSS कमजोरी है जो एक प्लगइन में पाई गई है जिसका वितरण अब रोक दिया गया है। WordPress Plugin HTML Author Bio description XSS
यह कमजोरी /wp-admin/profile.php में description पैरामीटर के अनुचित सत्यापन के कारण होती है। दूरस्थ हमलावर दुर्भावनापूर्ण रूप से तैयार HTTP अनुरोध भेजकर हमला कर सकते हैं।
स्थापना करते समय, कृपया docker-compose.yml फ़ाइल में पोर्ट फ़ॉरवर्डिंग करें।
$ docker-compose up
http://[web-server ip]:port/ पर जाएँ। बुनियादी स्थापना करें। WP-HTML-Author-Bio-master.zip फ़ाइल का उपयोग करके प्लगइन स्थापित करें।
नीचे दिए गए पथ पर जाएँ।
http://[web-server ip]:port/wp-admin/profile.php
Biographical Info में img टैग का उपयोग करके XSS payload डालें।

और फिर WordPress ब्लॉग पर जाने पर, नीचे दिए गए चित्र के अनुसार XSS निष्पादित होता देखा जा सकता है।
