CVE-2026-22355CVE-2026-22355是WordPress插件simple-xml-sitemap中的一个高危安全漏洞,CVSS评分7.1。该漏洞为跨站请求伪造(CSRF)与存储型跨站脚本(Stored XSS)的组合漏洞,存在于1.3及以下版本中。攻击者可利用此漏洞诱骗已认证的管理员用户访问恶意构造的链接,从而在网站前端存储恶意JavaScript代码。当其他用户访问受影响页面时,存储的XSS payload将自动执行,可能导致会话劫持、凭据窃取、管理后台被接管等严重后果。漏洞由Patchstack团队的安全研究员[email protected]发现并披露,披露日期为2026年1月22日。由于该漏洞影响WordPress生态中的热门SEO插件,建议所有使用该插件的用户立即采取修复措施。
该漏洞存在于simple-xml-sitemap插件的设置保存功能中。插件在处理用户输入时缺少适当的CSRF令牌验证和输入清理机制。攻击者可以构造一个恶意HTML页面,包含自动提交的表单,该表单模仿合法的插件设置保存请求。由于缺乏CSRF保护,服务器无法区分正常请求和攻击者诱导的请求。更严重的是,插件未对用户输入进行充分的HTML转义或输出编码,导致攻击者可以注入JavaScript代码(如<script>标签或事件处理器)并存储到数据库中。当网站前端生成XML sitemap或相关页面时,恶意脚本将被嵌入并执行。攻击者通常会利用此漏洞窃取管理员会话cookie、创建恶意管理员账户或修改网站内容。攻击成功的关键在于诱骗已登录的管理员访问攻击者控制的页面或点击恶意链接。