CVE-2022-0899
Header Footer Code Manager < 1.1.24 - Reflected Cross-Site Scripting
Record summary
CVE-2022-0899 has a selected CVSS score of 6.1 (medium); EIP currently links 1 Nuclei template.
Description
The Header Footer Code Manager WordPress plugin before 1.1.24 does not escape generated URLs before outputting them back in attributes in an admin page, leading to a Reflected Cross-Site Scripting.
Exploitation context
Available material
- Nuclei templates
- 1
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
Header Footer Code Manager | CVE List | 1.1.24 to < 1.1.24 | affected |
Nuclei templates
1ProjectDiscoveryMEDIUMHeader Footer Code Manager < 1.1.24 - Cross-Site ScriptingCVSS 6.1
The Header Footer Code Manager WordPress plugin before 1.1.24 does not escape generated URLs before outputting them back in attributes in an admin page, leading to a Reflected Cross-Site Scripting.
Impact
Authenticated attackers can inject malicious JavaScript via reflected XSS in URL parameters, potentially stealing administrator session cookies or performing administrative actions.
Remediation
Upgrade to Header Footer Code Manager version 1.1.24 or later.
Source: ProjectDiscovery