CVE-2026-22524CVE-2026-22524 是在 themepassion 开发的 Legacy Admin 插件中发现的一个反射型跨站脚本(XSS)漏洞。该漏洞影响从 n/a 到 9.5 及以下的所有版本。由于在网页生成过程中未能正确中和输入,导致攻击者可以利用该漏洞执行恶意脚本。该漏洞的 CVSS v3.1 评分为 7.1,属于高危级别。攻击者无需认证即可通过网络发起攻击,但需要诱导用户进行交互才能成功利用。此漏洞可能影响数据的机密性、完整性和可用性。
该漏洞属于反射型跨站脚本攻击(Reflected XSS),其核心机制在于应用程序未能对用户提交的输入数据进行有效的安全验证和上下文相关的编码。在 Legacy Admin 插件中,特定接口直接将未经过滤的 GET 或 POST 参数回显至 HTTP 响应页面中。攻击者无需拥有目标网站的账户权限(PR:N),只需构造包含恶意 JavaScript 代码的特制 URL。当受害者被诱导点击该链接(UI:R)时,恶意脚本将在受害者的浏览器上下文中执行。由于 CVSS 向量中作用域为 Changed(S:C),该漏洞可能对同一浏览器会话下的其他页面产生影响。攻击成功后,攻击者可窃取受害者的 Cookie、会话令牌,进而劫持账户,或利用该漏洞进行钓鱼攻击,甚至修改浏览器中的 DOM 结构,对机密性、完整性和可用性造成低至中等程度的威胁。