CVE-2026-2595WordPress的Quads Ads Manager for Google AdSense插件在2.0.98.1及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件未能对多个广告元数据参数进行充分的输入清理和输出转义。拥有贡献者(Contributor)级别及以上权限的认证攻击者可以利用此漏洞,在页面中注入任意Web脚本。当其他用户访问被注入的页面时,这些恶意脚本将会在其浏览器中执行,从而导致潜在的会话劫持或数据窃取。
该漏洞的根本原因是应用程序在处理广告元数据时缺乏有效的安全过滤机制。攻击者利用Contributor权限登录WordPress后台,在Quads插件管理界面中新建或编辑广告。由于未对“广告标题”或“描述”等元数据字段进行HTML实体编码,攻击者可以插入恶意的HTML/JavaScript代码(如`<script>`标签)。该数据被直接存储在数据库中。当管理员或普通访客浏览包含该广告的页面时,服务器端脚本将未经过滤的数据输出到前端,浏览器解析并执行其中的恶意代码。由于是存储型漏洞,攻击脚本持久存在于服务器端,且CVSS向量显示作用域可变(S:C),这增加了攻击对其他用户的影响范围。