CVE-2026-23976CVE-2026-23976是WordPress插件Modula Image Gallery中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于modula-best-grid-gallery组件中,由于应用程序在生成Web页面时未正确对用户输入进行中和处理,导致攻击者可以在受害者访问受影响页面时执行恶意JavaScript代码。攻击者需要具有较高的权限(如管理员)才能注入恶意脚本,但一旦注入成功,所有访问包含恶意代码页面的用户都会受到攻击影响。此漏洞的CVSS评分为5.9,属于中等严重程度,攻击向量为网络,认证要求为高权限,需要用户交互才能触发,机密性、完整性和可用性影响均为低。攻击者可能利用此漏洞窃取用户会话cookie、进行钓鱼攻击或修改页面内容。
该存储型XSS漏洞源于Modula Image Gallery插件在处理图片标题、描述或其他可自定义字段时,未对用户输入进行充分的HTML转义和过滤。攻击者(需具有高权限)可以在创建或编辑画廊时,在特定输入字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>。当其他用户访问包含该画廊的页面时,恶意代码会被浏览器解析执行。由于这是存储型XSS,恶意脚本会持久存在于数据库中,每次页面加载时都会执行。攻击者可以利用此漏洞窃取认证用户的会话令牌、劫持用户账户、进行横向移动或植入更深层的恶意代码。该漏洞影响版本从n/a至2.13.4(含)。