Összefoglaló
A WordPress Banner Rotator / Content Slider pluginjának sérülékenysége vált ismertté, melyet kihasználva a támadók cross-site scripting támadásokat hajthatnak végre.
Leírás
A „NAME” átadott paraméter a POST paraméternek a wp-content/plugins/all_in_one_carousel/tpl/add_carousel.php fájlban nincs megfelelően megtisztítva mielőtt visszakerülne a felhasználóhoz. Ez kihasználható arra, hogy tetszőleges HTML és script kód legyen futtatható a felhasználó böngészőjében egy fertőzött oldalon.
Megoldás
IsmeretlenTámadás típusa
Cross Site Scripting (XSS/CSS)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.iedb.ir
SECUNIA 56962