【資安通報】
風險等級(滿分為10分): 6.5
受影響版本: <= 4.6.8
簡述:
由於使用者顯示名稱的輸入未經適當清理及輸出未正確轉義,存在儲存型跨站指令碼漏洞。具有投稿者及以上權限的經過驗證的攻擊者,可在頁面中注入任意網頁指令碼,當使用者瀏覽被注入的頁面時,惡意指令碼將會執行。
參考資料:
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-themes/astra/astra-468-authenticated-contributor-stored-cross-site-scripting-via-display-name
- https://patchstack.com/database/vulnerability/astra/wordpress-astra-theme-4-6-8-contributor-stored-cross-site-scripting-through-display-name-vulnerability
- https://www.searchenginejournal.com/wordpress-astra-theme-vulnerability-affects-1-million-sites/512151/
#大邵報資安
#WordPress