CVE-2026-23807WP Telegram Widget and Join Link 插件在处理用户输入时存在过滤不当的问题,导致反射型跨站脚本(XSS)漏洞。该漏洞影响 2.2.13 及以下版本。攻击者无需认证即可构造恶意链接,诱导受害者点击后执行任意 JavaScript 代码,进而窃取用户凭证或执行恶意操作。此漏洞对网站机密性、完整性和可用性均构成中等风险。
该漏洞是由于 WP Telegram Widget 插件在 Web 页面生成过程中未能对用户提交的输入进行有效的中和处理导致的。攻击者可以利用插件接口中的特定参数,注入恶意的 HTML 或 JavaScript 代码。当未经过滤的输入被直接反射到响应页面中时,受害者的浏览器会将其解析为可执行脚本。由于漏洞属于反射型 XSS,攻击者通常需要结合社会工程学手段,诱导受害者访问包含 Payload 的 URL。一旦受害者访问,脚本将在其浏览器上下文中运行,攻击者可借此窃取 Cookie、Session Token 等敏感信息,甚至重定向到钓鱼网站。CVSS 3.1 评分为 7.1,表明攻击无需特权且网络攻击向量复杂度低,成功利用后对系统造成威胁。