packetstormsecurity.com
http://packetstormsecurity.com/files/164604/WordPress-TaxoPress-3.0.7.1-Cross-Site-Scripting.html CVE-2021-24444
MEDIUM
TaxoPress < 3.0.7.2 - Authenticated Stored Cross-Site Scripting (XSS)
Record summary
CVE-2021-24444 has a selected CVSS score of 4.8 (medium); EIP currently links 1 catalogued exploit.
Description
The TaxoPress – Create and Manage Taxonomies, Tags, Categories WordPress plugin before 3.0.7.2 does not sanitise its Taxonomy description field, allowing high privilege users to set JavaScript payload in them even when the unfiltered_html capability is disallowed, leading to an authenticated Stored Cross-Site Scripting issue.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
TaxoPress – Create and Manage Taxonomies, Tags, Categories | CVE List | 3.0.7.2 to < 3.0.7.2 | affected |
Proofs of concept
1Catalogued exploits
ExploitDBWordPress Plugin TaxoPress 3.0.7.1 - Stored Cross-Site Scripting (XSS) (Authenticated)ExploitDB exploitby Akash PatilNot analyzed1 file
References
3nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2021-24444 wpscan.com
https://wpscan.com/vulnerability/a31321fe-adc6-4480-a220-35aedca52b8b