CVE-2026-2481Beaver Builder Page Builder是一款WordPress页面构建插件。其在2.10.1.1及之前的版本中,由于对'settings[js]'参数的输入清理和输出转义不足,存在存储型跨站脚本(XSS)漏洞。拥有作者及以上权限的认证攻击者可以利用此漏洞在页面中注入任意Web脚本。当用户访问被注入的页面时,这些脚本将在浏览器中执行,可能导致敏感信息窃取或会话劫持。
该漏洞的根本原因是应用程序未能正确处理用户通过'settings[js]'参数提交的数据。在WordPress环境中,Beaver Builder允许用户自定义页面设置,攻击者可以利用作者权限向该参数注入恶意JavaScript代码。由于缺乏有效的输出编码,这些恶意代码被持久化存储在数据库中。当其他用户(特别是管理员)访问包含该设置的页面时,服务器会返回未经过滤的恶意脚本,浏览器解析并执行该脚本。由于CVSS向量显示范围改变(S:C),攻击者可能利用此漏洞在用户上下文中执行操作,进而提升权限或控制站点。