IPBUF安全漏洞报告
English
CVE-2026-22209 CVSS 5.5 中危

CVE-2026-22209: wpDiscuz 7.6.47之前版本跨站脚本漏洞

披露日期: 2026-03-13

漏洞信息

漏洞编号
CVE-2026-22209
漏洞类型
跨站脚本(XSS)
CVSS评分
5.5 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
wpDiscuz

相关标签

XSSwpDiscuzWordPress插件存储型XSSCVE-2026-22209

漏洞概述

wpDiscuz是WordPress的一个流行评论插件,在7.6.47之前的版本中存在存储型跨站脚本漏洞。

技术细节

漏洞位于customCss配置字段,攻击者可通过注入</style><script>标签突破样式限制执行任意JavaScript代码。

攻击链分析

STEP 1
步骤1
攻击者以管理员身份登录WordPress后台
STEP 2
步骤2
导航至wpDiscuz插件设置页面
STEP 3
步骤3
在customCss字段中注入XSS载荷</style><script>alert(1)</script>
STEP 4
步骤4
保存设置后,恶意脚本被存储在数据库中
STEP 5
步骤5
当其他用户访问包含该CSS的页面时,恶意脚本在其浏览器中执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<script>alert(document.cookie)</script>

影响范围

wpDiscuz < 7.6.47

防御指南

临时缓解措施
如果无法立即升级,可临时禁用wpDiscuz插件或限制管理员账户数量

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表