首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >WordPress 视频同步 PDF 1.7.4 跨站点脚本

WordPress 视频同步 PDF 1.7.4 跨站点脚本

作者头像
Khan安全团队
发布2022-04-25 10:20:00
发布2022-04-25 10:20:00
6900
举报
文章被收录于专栏:Khan安全团队Khan安全团队

供应​​商主页:http://www.aj-evolution.com/

软件链接:https://downloads.wordpress.org/plugin/video-synchro-pdf.1.7.4.zip

类别:Web 应用程序

版本:1.7.4

测试于:CentOS / WordPress 5.9.3

CVE:不适用

1. 技术说明:

该插件未正确清理 nom、pdf、mp4、webm 和 ogg 参数,允许

要插入的潜在危险字符。这包括报告的有效载荷,其中

触发持久的跨站点脚本 (XSS)。

2. 概念证明(PoC):

一种。安装并激活插件的 1.7.4 版本。

湾。转到插件选项面板 (http://[TARGET]/wp-admin/admin.php?page=aje_videosyncropdf_videos)。

C。打开“视频示例”或创建一个新示例(根据您的喜好)。

d。更改或添加某些显示字段(名称、PDF 文件、MP4 视频、WebM 视频或 OGG 视频)

以下有效载荷:

" 自动对焦 onfocus=alert(/XSS/)>.

e. 保存更改。“编辑”按钮。

F。将执行 JavaScript 并显示带有文本“XSS”的弹出窗口。

注意:此更改将是永久性的,直到您修改已编辑的字段。

本文系转载,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文系转载前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 1. 技术说明:
  • 2. 概念证明(PoC):
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档