CVE-2026-1647WordPress Comment Genius插件在1.2.5及之前版本中存在反射型跨站脚本(XSS)漏洞。该漏洞源于对`$_SERVER['PHP_SELF']`参数的输入清理和输出转义不足。未经身份认证的攻击者可以通过诱导用户点击特制链接,在目标页面中注入任意恶意Web脚本并执行,从而窃取用户敏感信息或进行其他恶意操作。
该漏洞的根本原因在于WordPress插件`Comment Genius`的`cgm-options.php`文件中直接使用了`$_SERVER['PHP_SELF']`变量。在PHP环境下,`$_SERVER['PHP_SELF']`包含当前脚本的路径,这部分路径是可以由用户通过URL进行控制的。攻击者可以利用这一点,构造包含恶意JavaScript代码的URL(例如:`/cgm-options.php/"><script>alert(1)</script>`)。当页面渲染时,由于缺乏输出转义,恶意代码被直接嵌入到HTML源码中,并在受害者的浏览器上下文中执行。这种反射型XSS攻击允许攻击者劫持会话、窃取Cookie或重定向用户,前提是诱导受害者点击特定的恶意链接。