What the vulnerability does
01Description
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in nicolly WP No External Links plugin <= 1.0.2 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in nicolly WP No External Links plugin <= 1.0.2 versions.
Explanation of Vulnerability in Simple Terms
WP No External Links versions up to 1.0.2 contain a stored cross-site scripting (XSS) vulnerability. An authenticated administrator can inject malicious JavaScript that executes in the browsers of other site users. The vulnerability requires an admin to visit a crafted page, but the injected code persists and affects all visitors. This allows theft of session tokens, defacement, or malware distribution.
What an attacker can do
Inject persistent JavaScript that runs in visitors' browsers and steals session data or modifies site content.
Potential impact on your site
Compromised admin accounts can inject malware affecting all site visitors; session hijacking and data theft possible.
Conditions required to exploit
Attacker must have administrator privileges and trick an admin into visiting a malicious page.
Key dates
External resources
Related vulnerabilities