CVE-2026-24584CVE-2026-24584是WordPress插件Tutor LMS BunnyNet Integration中发现的一个DOM型跨站脚本(XSS)漏洞。该漏洞由于在Web页面生成过程中对用户输入的不当中和导致,攻击者可以通过在受影响页面注入恶意JavaScript代码来执行客户端攻击。此漏洞影响插件版本1.0.0及以下。由于需要高权限用户交互,攻击复杂度较低,但潜在影响包括会话劫持、敏感信息窃取和网页内容篡改等。漏洞由Patchstack安全团队的[email protected]发现并报告,CVSS 3.1评分5.9,属于中等严重程度。
DOM型XSS漏洞发生于客户端JavaScript代码处理用户输入时,未对输入进行适当的输出编码或验证。在Tutor LMS BunnyNet Integration插件中,当页面处理包含恶意脚本的输入时,这些输入被直接传递到DOM中执行,而未经过服务器端的过滤机制。攻击者需要诱导具有管理权限的用户访问特制链接或页面,恶意代码即可在该用户的浏览器上下文中执行。由于攻击发生在客户端,传统的服务器端WAF可能无法有效检测此类攻击。防御措施需要在客户端JavaScript层面实施输入验证和输出编码。