ROSECURIFY
~/ advisories/ RO-16-005

WP-Polls 2.73 - Reflected Cross-site Scripting

WordPress vendorWP-Polls product2.73 version

Overview #

A Reflected Cross-site Scripting (XSS) vulnerability exists in WP-Polls WordPress Plugin version 2.73.

Vulnerability Details #

Affected Versions: 2.73 and earlier

CVE: CVE-2016-10936

Root Cause: Insufficient input validation in the poll options page.

Technical Details #

Vulnerable URL: /wp-admin/admin.php?page=wp-polls/polls-options.php

Vulnerable Parameter (POST): poll_bar_style

Attack Pattern:

'" onmouseover=alert(0x000C5A)

Exploitation Requirements #

Impact #

Remote attackers can exploit this vulnerability to:

Solution #

Update to the latest version of WP-Polls. See changelog.

References #

Timeline #

Credits: Omar Kurt