CVE-2026-24370该漏洞存在于WordPress插件The Grid中,由于对用户输入的中性化处理不当,攻击者可利用此漏洞实施存储型XSS攻击。受影响版本包括n/a至2.8.0之前的所有版本。攻击者需具备低权限账号,诱导管理员交互后可窃取敏感信息或劫持会话。
该漏洞源于The Grid插件在处理用户输入时未进行充分的过滤和输出编码,导致存在存储型跨站脚本漏洞。攻击者拥有低权限(PR:L)即可在特定字段(如网格元素名称或内容)中注入恶意JavaScript代码。由于漏洞具有范围改变(S:C)特性,当管理员或其他用户访问包含恶意代码的页面时,脚本将在其浏览器中执行。攻击者可借此绕过同源策略,窃取管理员Cookie、会话令牌,甚至利用管理员权限进行后续的恶意操作。