CVE-2026-2432WordPress的CM Custom Reports插件在1.2.7及之前版本中存在存储型XSS漏洞。由于缺乏输入清理和输出转义,具有管理员权限的攻击者可以在管理设置中注入恶意脚本。当用户访问受感染的页面时,脚本将会执行。该漏洞主要影响多站点安装或禁用了unfiltered_html功能的站点。
该漏洞源于插件在后端处理管理员设置时,对用户提交的数据缺乏充分的输入验证和输出编码。特别是在GraphModule.php等模块中,特定参数未经过滤即被存储。攻击者利用管理员账户权限,将Payload注入到易受攻击的字段中。由于WordPress多站点环境下默认禁用了unfiltered_html权限,该漏洞允许攻击者绕过部分安全限制。恶意脚本被持久化存储在数据库中,一旦其他管理员访问受影响的页面,脚本便在浏览器端触发,可能导致会话劫持或权限提升。