CVE-2026-22491wphocus开发的WordPress插件My auctions allegro存在输入净化不当的安全漏洞。该漏洞导致插件容易受到反射型跨站脚本(XSS)攻击。影响范围涵盖从n/a到3.6.35的所有版本。由于攻击者无需认证即可利用此漏洞,且仅需要诱导用户进行交互,因此对使用该插件的网站用户构成较高安全风险,可能导致敏感信息泄露。
该漏洞源于My auctions allegro插件在处理Web页面生成时,未能对用户输入的参数进行适当的净化和转义。攻击者可以利用CVSS向量中的网络攻击向量(AV:N),构造包含恶意JavaScript代码的特制URL。由于无需认证(PR:N),攻击者可广泛散布该链接。一旦受害者(UI:R)点击链接,恶意脚本将被服务器反射回浏览器并在受害者上下文中执行。利用此漏洞,攻击者能够绕过同源策略,窃取Cookie、会话令牌等敏感数据,或执行恶意操作。