漏洞信息详情
WordPress plugin Ad Injection代码注入漏洞
漏洞简介
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。
WordPress plugin Ad Injection存在代码注入漏洞,该漏洞源于1.2.0.19 之前的 Ad Injection WordPress 插件无法正确清理注入页面的广告正文,即使不允许使用 unfiltered_html,也允许高权限用户 (Admin+) 注入任意 HTML 或 javascript,从而导致存储的跨站点脚本(XSS) 漏洞。此外,即使同时设置了 DISALLOW_FILE_EDIT 和 DISALLOW_FILE_MOD 常量,也可能注入 PHP 代码,从而导致远程代码执行 (RCE) 漏洞。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://wpscan.com/vulnerability/3c5a7b03-d4c3-46b9-af65-fb50e58b0bfd
参考网址
来源:MISC
链接:https://wpscan.com/vulnerability/3c5a7b03-d4c3-46b9-af65-fb50e58b0bfd
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2022-0661/
受影响实体
暂无
补丁
- WordPress plugin Ad Injection代码注入漏洞的修复措施<!--2022-4-18-->
还没有评论,来说两句吧...