漏洞标题:LetterPress <= 1.2.1 - 通过 HTML 注入导致的开放重定向漏洞
CVE:NA
CVSS:NA
参考:无
描述:
LetterPress 插件 <= 1.2.1 存在 HTML 注入漏洞,该漏洞可进一步导致开放重定向漏洞。
漏洞利用:
- 在 LetterPress 插件中,导航至“Add Campaign”(添加营销活动),在“HTML Campaign Message”输入字段中插入代码
"<a href=http://evil.com>CLICK THIS</a>",然后点击“Save Campaign”(保存营销活动)。
- 查看该营销活动,点击“CLICK THIS”超链接,它将重定向到第三方站点。(例如:evil.com)