CVE-2026-27068CVE-2026-27068是WordPress插件Website LLMs.txt中的一个高危安全漏洞,CVSS评分7.1,属于反射型跨站脚本(XSS)攻击漏洞。该漏洞由Patchstack安全团队的[email protected]发现并披露,披露日期为2026年3月19日。漏洞根源在于应用程序在生成Web页面时未对用户输入进行适当的过滤和转义,导致恶意脚本代码可以被注入到页面中并在受害者浏览器中执行。攻击者可以通过精心构造的恶意链接,诱使目标用户点击,从而窃取用户的会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该漏洞无需认证即可利用(PR:N),但需要用户交互(UI:R),因此属于中高等风险级别的安全威胁。建议受影响的网站管理员立即更新插件至最新版本或采取临时缓解措施。
该漏洞属于CWE-79(Web页面生成时对输入的不当中和)类别的反射型XSS漏洞。在Website LLMs.txt插件的特定功能模块中,应用程序直接将在URL参数中接收的用户输入未经充分过滤和HTML实体转义就输出到HTTP响应页面。当用户访问包含恶意JavaScript代码的URL时,浏览器会将这些代码作为页面的一部分解析执行。攻击向量为网络路径(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R)。CVSS向量显示机密性影响(C:L)、完整性影响(I:L)和可用性影响(A:L)均为低级别。攻击者通常通过社工手段诱骗用户点击恶意链接,利用document.cookie窃取会话信息或通过DOM操作篡改页面内容实施进一步攻击。