跳到主要内容

中危

WordPress social-warfare admin-post.php跨站脚本漏洞

2019-03-21 00:00:00 公开 ,2026-02-25 05:42:27 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-79 (Cross-site Scripting)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2025-02-08 00:20:03

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:N/I:P/A:N
CVSS v2 风险值
4.3
CVSS v3 向量
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS v3 风险值
6.1
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS v3.1 风险值
6.1

详细信息

漏洞类型
跨站脚本
漏洞描述
WordPress是WordPress基金会的一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。social-warfare plugin是使用在其中的一个社交平台分享插件。WordPress social-warfare插件3.5.3之前版本中存在跨站脚本漏洞。远程攻击者可借助swp_url参数利用该漏洞注入恶意的JavaScript脚本。
修复建议
升级至WordPress social-warfare插件的最新版本(3.5.3或更高版本),可从WordPress插件目录获得: https://wordpress.org/plugins/social-warfare/

参考链接