高危!WordPress插件中的多个XSS漏洞
X0_0X2021-11-22 18:01:58
0x01 漏洞描述
2021年11月22日,360漏洞云团队监测到WordPress发布安全公告,修复了两个存在于WordPress插件中的漏洞。其中,高危漏洞1条,中危漏洞1条,漏洞详情如下:
CVE-2021-39353
影响产品:easy-registration-forms
漏洞类型:XSS
漏洞评分:8.8
漏洞描述:由于在~/includes/class-form.php文件中没有通过ajax_add_form函数进行nonce验证,该插件很容易被跨站请求伪造。这使得攻击者有可能在2.1.1及2.1.1版本中注入任意web脚本。
CVE-2021-42363
影响产品:woo-preview-emails
漏洞类型:XSS
漏洞评分:6.1
漏洞描述:通过~/views/form.php文件中的search_order参数,该插件的预览电子邮件容易受到反射跨站脚本的攻击。攻击者可以在1.6.8及以上版本中注入任意的web脚本。
0x02 危害等级
高危
0x03 影响版本
easy-registration-forms-WordPress<=2.1.1
woo-preview-emails-WordPress<=1.6.8
0x04 修复建议
厂商已发布升级修复漏洞,用户请尽快更新至安全版本:
easy-registration-forms:无补丁可用,插件已关闭下载。已安装该插件的用户请卸载插件。
woo-preview-emails:更新到版本2.0.0。
与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

X0_0X
暂无描述