What the vulnerability does
01Description
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Sebastian Krysmanski Upload File Type Settings plugin <= 1.1 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Sebastian Krysmanski Upload File Type Settings plugin <= 1.1 versions.
Explanation of Vulnerability in Simple Terms
The Upload File Type Settings Plugin for WordPress contains a stored cross-site scripting (XSS) vulnerability in versions up to 1.1. An authenticated administrator with high privileges can inject malicious scripts through plugin settings that execute in the browsers of other users viewing those settings. The vulnerability requires user interaction and affects the integrity and confidentiality of the WordPress admin interface.
What an attacker can do
Inject malicious scripts into plugin settings that execute when other admins view the settings page.
Potential impact on your site
Admins viewing plugin settings could have their sessions hijacked or credentials stolen via injected scripts.
Conditions required to exploit
Attacker must be a high-privilege WordPress user (administrator); victim must visit the affected settings page.
Key dates
External resources
Related vulnerabilities