CVE-2026-0691CVE-2026-0691是WordPress插件CM E-Mail Blacklist中的一个存储型跨站脚本(XSS)漏洞。该插件用于WordPress注册时过滤不安全邮件,提供更安全的注册体验。漏洞源于插件对用户输入的'black_email'参数处理不当,未进行充分的输入清理和输出转义。攻击者通过在黑名单邮件地址中注入恶意JavaScript代码,这些代码会被永久存储在数据库中。当其他用户访问包含恶意代码的页面时,注入的脚本将自动执行,可能导致会话劫持、敏感信息窃取或页面篡改等危害。此漏洞仅影响多站点WordPress安装和禁用unfiltered_html的站点,需要攻击者具有管理员级别或更高的访问权限。
该漏洞发生在CM E-Mail Blacklist插件的邮件黑名单设置功能中。具体来说,插件在处理用户提交的'black_email'参数时,直接将用户输入存储到数据库而未进行适当的输入验证和清理。当这些数据在后续页面中输出时,由于缺少输出转义处理,嵌入的恶意脚本会被浏览器解析执行。攻击者可以利用管理员权限访问插件设置页面,在黑名单邮件地址字段中注入包含<script>标签或事件处理器(如onerror、onload)的恶意代码。由于这是存储型XSS,恶意代码会持久化在数据库中,所有访问相关页面的用户都会受到影响。漏洞利用条件为:攻击者需具有管理员权限,且目标站点为多站点安装或unfiltered_html功能被禁用。