CVE-2026-253068theme XStore Core插件存在反射型跨站脚本(XSS)漏洞。由于该插件在网页生成过程中未能正确中和用户输入,攻击者可构造恶意链接诱骗受害者点击,从而在受害者浏览器中执行任意JavaScript代码。该漏洞影响XStore Core 5.6.4及以下版本,攻击无需认证但需用户交互。
该漏洞属于反射型跨站脚本攻击(Reflected XSS)。漏洞根源在于8theme XStore Core插件(et-core-plugin)的特定代码逻辑中,对用户提交的HTTP请求参数(如GET或POST参数)缺乏严格的输入验证和输出编码。当攻击者构造包含恶意JavaScript代码的URL并发送给目标用户时,服务器在处理请求时,会将这些未经过滤的恶意数据直接嵌入到返回的HTML页面中。由于攻击向量为网络(AV:N),攻击无需预先认证(PR:N),但需要受害者进行交互(UI:R)即点击链接。一旦受害者在浏览器中加载了该恶意页面,嵌入的恶意脚本将在受害者的浏览器上下文中执行。由于作用域为S:C(Scope Changed),该脚本可能访问当前域下的Cookie、会话令牌或其他敏感信息,进而导致账户被劫持或恶意操作。