CVE-2020-37235WordPress Wibar主题1.1.8版本存在存储型XSS漏洞。具有编辑者、管理员等权限的攻击者可以通过Brand组件中的Logo URL参数,注入Base64编码的恶意脚本。当用户访问受影响的品牌页面时,恶意脚本将在浏览器中执行,从而导致敏感信息泄露或会话劫持。
该漏洞位于Wibar主题的Brand组件中,具体原因是系统未对`ftc_brand_url`输入字段进行充分的安全验证和输出转义。攻击者利用低权限账户(如作者或编辑者)登录后台,在品牌设置页面的Logo URL选项中提交经过Base64编码的JavaScript恶意载荷。服务器接收并存储该数据后,当任何用户(包括管理员)访问包含该品牌组件的前台页面时,浏览器会解析并执行该脚本。由于是存储型漏洞,攻击代码持久存在于数据库中,可反复触发。