CVE-2026-25346CVE-2026-25346 是 AYS Pro FAQ Builder WordPress 插件中发现的一个高危漏洞。该漏洞源于网页生成过程中对输入的中和处理不当(跨站脚本攻击),并且涉及错误配置的访问控制安全级别。攻击者无需身份认证即可利用此漏洞,诱导用户访问特制链接,从而在受害者浏览器中执行恶意 JavaScript 代码。这可能导致窃取会话 Cookie、重定向到钓鱼网站或执行未经授权的操作。受影响的版本包括 1.8.2 及之前的所有版本。
该漏洞属于存储型跨站脚本攻击(Stored XSS),其根本原因在于 AYS Pro FAQ Builder 插件在处理用户提交的数据时,未能对特殊字符进行有效的转义处理。此外,插件中存在访问控制安全级别配置错误的问题,导致某些本应受限的接口可被未授权访问。攻击者可以构造恶意的 HTTP 请求,将 JavaScript 代码注入到后台数据库中(如 FAQ 标题或描述字段)。当未做防护的前端页面渲染该数据时,恶意脚本即被触发。由于 CVSS 向量显示 S:C(作用域变更),攻击者可以利用受害者的浏览器会话,绕过同源策略限制,窃取敏感信息或执行更高权限的操作。