
The plugin does not sanitise the HTML allowed in the Bio of users, allowing them to use malicious JavaScript code, which will be executed when anyone visit a post in the frontend made by such user. As a result, user with a role as low as author could perform Cross-Site Scripting attacks against users, which could potentially lead to privilege escalation when an admin view the related post/s.
WP HTML Author Bio <= 1.2.0 - Cross-Site Scripting Armazenado (Author+)
O plugin não sanitiza o HTML permitido no campo Biográfico dos usuários, permitindo que eles usem código JavaScript malicioso, que será executado quando alguém visitar um post no frontend feito por tal usuário. Como resultado, um usuário com uma função tão baixa quanto autor poderia realizar ataques de Cross-Site Scripting contra outros usuários, o que poderia potencialmente levar à escalada de privilégios quando um admin visualizar o(s) post(s) relacionado(s).
Faça login como autor, adicione o seguinte payload no campo Informações Biográficas do perfil:
<script>alert(/XSS/)</script>
Em seguida, visualize o post feito pelo autor para disparar o XSS