Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-24545 — Плагин не санирует HTML, разрешенный в Bio пользователей, что позволяет им использовать вредоносный код JavaScript, который будет выполнен, когда кто-либо посетит пост на фронтенде, созданный таким пользователем. В результате пользователь с ролью не выше автора может выполнять атаки с использованием межсайтового скриптинга против пользователей, что потенциально может привести к повышению привилегий, когда администратор просматривает соответствующие посты. | Kitploit
Инструменты/GitHubGitHub/v35hr4j/cve-2021-24545
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФишингТестирование на Проникновение
GitHubv35hr4j/cve-2021-24545

CVE-2021-24545

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Плагин не санирует HTML, разрешенный в Bio пользователей, что позволяет им использовать вредоносный код JavaScript, который будет выполнен, когда кто-либо посетит пост на фронтенде, созданный таким пользователем. В результате пользователь с ролью не выше автора может выполнять атаки с использованием межсайтового скриптинга против пользователей, что потенциально может привести к повышению привилегий, когда администратор просматривает соответствующие посты.

224 лет назадЕщё не проверено
Поделиться

CVE-2021-24545

WP HTML Author Bio <= 1.2.0 - Межсайтовый скриптинг (XSS) с сохранением для авторов и выше

Плагин не очищает HTML, разрешённый в биографии пользователей, позволяя им использовать вредоносный JavaScript-код, который будет выполнен при просмотре на фронтенде записи, созданной таким пользователем. В результате пользователь с ролью не выше автора может выполнять атаки межсайтового скриптинга (XSS) против других пользователей, что потенциально может привести к повышению привилегий, когда администратор просматривает связанные записи.

Доказательство концепции

Войдите как автор и добавьте следующую полезную нагрузку в поле «Биографическая информация» профиля: <script>alert(/XSS/)</script>

Затем просмотрите запись, созданную этим автором, чтобы вызвать XSS.

Видео-доказательство:

https://www.youtube.com/watch?v=fhzJZ5hSI-g

Скачать инструмент