
WPQA < 5.2 - 구독자+ 저장형 크로스 사이트 스크립팅 (프로필 필드를 통해)
WPQA < 5.2 - 구독자+ 저장형 교차 사이트 스크립팅 (프로필 필드를 통한)
Discy 및 Himer 테마의 보조 플러그인으로 사용되는 이 플러그인은 프로필 페이지에서 도시, 전화번호 또는 프로필 자격 증명 필드를 출력할 때 이스케이프 및 살균 처리를 하지 않아, 인증된 사용자가 교차 사이트 스크립팅(XSS) 공격을 수행할 수 있습니다.
프로필을 편집하고 이스케이프되지 않은 필드 중 하나에 다음 페이로드를 추가하십시오. `````` 프로필을 방문하면 XSS가 트리거됩니다.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-1051
https://wpscan.com/vulnerability/cb2fa587-da2f-460e-a402-225df7744765