高危!WordPress插件中的多个XSS漏洞

漏洞预警 3年前 (2021) admin
512 0 0
                     


点击上方 订阅话题 第一时间了解漏洞威胁

高危!WordPress插件中的多个XSS漏洞

0x01 漏洞描述


2021年11月22日,360漏洞云团队监测到WordPress发布安全公告,修复了两个存在于WordPress插件中的漏洞。其中,高危漏洞1条,中危漏洞1条,漏洞详情如下: 
高危!WordPress插件中的多个XSS漏洞

 CVE-2021-39353

影响产品:easy-registration-forms

漏洞类型:XSS

漏洞评分:8.8

漏洞描述:由于在~/includes/class-form.php文件中没有通过ajax_add_form函数进行nonce验证,该插件很容易被跨站请求伪造。这使得攻击者有可能在2.1.1及2.1.1版本中注入任意web脚本。

 CVE-2021-42363

影响产品:woo-preview-emails

漏洞类型:XSS

漏洞评分:6.1

漏洞描述:通过~/views/form.php文件中的search_order参数,该插件的预览电子邮件容易受到反射跨站脚本的攻击。攻击者可以在1.6.8及以上版本中注入任意的web脚本。

0x02 危害等级


高危

0x03 影响版本


easy-registration-forms-WordPress<=2.1.1
woo-preview-emails-WordPress<=1.6.8

0x04 修复建议


厂商已发布升级修复漏洞,用户请尽快更新至安全版本:
easy-registration-forms:无补丁可用,插件已关闭下载。已安装该插件的用户请卸载插件。
woo-preview-emails:更新到版本2.0.0。

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。


0x05 获取更多情报


建议您订阅360漏洞云-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。

电话:010-52447660
邮箱:[email protected]
网址:https://loudongyun.360.cn

360漏洞云介绍
360安全大脑漏洞云以技术为驱动,以安全专家为核心,围绕漏洞生态体系打造集漏洞监测、漏洞收集、漏洞挖掘、漏洞存储、漏洞管理、专家响应、漏洞情报预警、安全服务定制化于一体的漏洞安全一站式服务,帮助客户防患于未然,在降低资产风险的同时,大幅提升客户对漏洞感知、预警、分析等响应能力,为国家、政企客户、用户抢占风险预警处置先机,提升网络安全主动防护能力。

原文始发于微信公众号(360漏洞云):高危!WordPress插件中的多个XSS漏洞

版权声明:admin 发表于 2021年11月22日 上午11:13。
转载请注明:高危!WordPress插件中的多个XSS漏洞 | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...