CVE-2026-24528CVE-2026-24528是存在于pixelgrade Nova Blocks插件中的一个DOM型跨站脚本(XSS)漏洞。该漏洞由于Web应用程序在生成Web页面时未能正确对用户输入进行中立化处理,导致攻击者可以在受害者的浏览器中执行恶意JavaScript代码。CVSS评分6.5,属于中等严重程度。攻击者需要利用低权限账户(PR:L)并诱导用户进行交互(UI:R)才能成功利用此漏洞。该漏洞影响Nova Blocks插件从任意版本到2.1.9的所有版本。由于是DOM型XSS,恶意脚本在客户端的文档对象模型(DOM)解析过程中被注入,而非通过服务器端响应。此类XSS攻击难以被传统Web应用防火墙(WAF)检测,可绕过同源策略执行各种恶意操作,包括窃取会话Cookie、劫持用户账户、植入恶意重定向或修改页面内容。
DOM型XSS漏洞发生在客户端JavaScript代码处理用户输入时,未对其进行适当的安全过滤或编码。攻击者通过构造特定的恶意Payload(如<script>alert(document.domain)</script>或<img src=x onerror=...>等)注入到页面参数中。当受害者的浏览器解析包含恶意代码的DOM时,JavaScript引擎会执行这些脚本。在Nova Blocks插件中,问题出在插件的JavaScript代码直接使用document.write()、innerHTML或eval()等不安全的DOM操作方法处理用户可控的数据。攻击者可以利用社交工程手段诱导管理员或用户访问特制链接,触发XSS执行。攻击向量为网络远程攻击(AV:N),攻击复杂度低(AC:L),需要用户交互(UI:R)。成功利用后可窃取认证令牌、进行CSRF攻击或进一步横向移动。