点击上方 订阅话题 第一时间了解漏洞威胁
0x01 漏洞描述
CVE-2021-39353
影响产品:easy-registration-forms
漏洞类型:XSS
漏洞评分:8.8
漏洞描述:由于在~/includes/class-form.php文件中没有通过ajax_add_form函数进行nonce验证,该插件很容易被跨站请求伪造。这使得攻击者有可能在2.1.1及2.1.1版本中注入任意web脚本。
CVE-2021-42363
影响产品:woo-preview-emails
漏洞类型:XSS
漏洞评分:6.1
漏洞描述:通过~/views/form.php文件中的search_order参数,该插件的预览电子邮件容易受到反射跨站脚本的攻击。攻击者可以在1.6.8及以上版本中注入任意的web脚本。
0x02 危害等级
0x03 影响版本
0x04 修复建议
easy-registration-forms:无补丁可用,插件已关闭下载。已安装该插件的用户请卸载插件。
woo-preview-emails:更新到版本2.0.0。
与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
0x05 获取更多情报
建议您订阅360漏洞云-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
原文始发于微信公众号(360漏洞云):高危!WordPress插件中的多个XSS漏洞