CVE-2018-18069
WordPress sitepress-multilingual-cms 3.6.3 - Cross-Site Scripting
Record summary
CVE-2018-18069 has a selected CVSS score of 6.1 (medium); EIP currently links 2 curated repository PoCs and 1 Nuclei template.
Description
process_forms in the WPML (aka sitepress-multilingual-cms) plugin through 3.6.3 for WordPress has XSS via any locale_file_name_ parameter (such as locale_file_name_en) in an authenticated theme-localization.php request to wp-admin/admin.php.
Exploitation context
Proofs of concept
2Curated repository PoCs
GitHubCVE-2018-18069Curated repository PoCby yubsyStars: 112Not analyzed1 file
GitHubCVE-2018-18069Curated repository PoCby 0xd3vilStars: 127Not analyzed1 file
Nuclei templates
1ProjectDiscoveryMEDIUMWordPress sitepress-multilingual-cms 3.6.3 - Cross-Site ScriptingCVSS 6.1
WordPress plugin sitepress-multilingual-cms 3.6.3 is vulnerable to cross-site scripting in process_forms via any locale_file_name_ parameter (such as locale_file_name_en) in an authenticated theme-localization.php request to wp-admin/admin.php.
Impact
Successful exploitation of this vulnerability could allow an attacker to inject malicious scripts into web pages viewed by users, leading to potential data theft or unauthorized actions.
Remediation
Update WordPress sitepress-multilingual-cms to the latest version to mitigate the XSS vulnerability.
Source: ProjectDiscovery