CVE-2021-47924Ultimate Product Catalog插件5.8.2版本存在存储型跨站脚本(XSS)漏洞。由于未对用户输入进行充分过滤,经过身份验证的攻击者可以通过“price”参数注入恶意脚本。当管理员或其他用户查看受影响的产品时,恶意脚本将在其浏览器中执行,可能导致会话劫持或数据窃取。
该漏洞源于Ultimate Product Catalog插件在处理产品数据时缺乏严格的输入验证和输出编码机制。具体来说,漏洞出现在`post.php`接口中,攻击者可以利用低权限账户(PR:L)发送特制的HTTP POST请求。攻击者将HTML或JavaScript代码注入到`price`参数中,后端直接将其存储到数据库而未进行转义。由于漏洞影响范围为S:C(Scope Changed),当具有更高权限的用户(如管理员)或普通用户访问包含该恶意产品的页面时,浏览器会解析并执行存储的恶意脚本。利用此漏洞,攻击者可窃取Cookie、篡改页面内容或执行未授权操作。