CVE-2026-2719WordPress插件Private WP Suite在0.4.1及之前版本中存在存储型XSS漏洞。该漏洞源于“Exceptions”设置缺乏充分的输入清理和输出转义。拥有管理员及以上权限的认证攻击者可利用此漏洞注入恶意Web脚本。当用户访问被注入的页面时,脚本将在其浏览器中执行。该漏洞主要影响多站点安装环境或已禁用unfiltered_html功能的安装环境。
该漏洞属于存储型跨站脚本攻击(Stored XSS),CVE编号为CVE-2026-2719。其根本原因是Private WP Suite插件在处理“Exceptions”配置项时,未对用户输入进行有效的安全过滤和输出编码。由于漏洞需要高权限(PR:H)才能触发,攻击者首先需要获取WordPress管理员账户的访问权限。一旦具备权限,攻击者可在插件设置页面的“Exceptions”字段中注入JavaScript代码。该代码被存储后,若其他用户访问渲染该配置的页面,恶意脚本即会执行。尽管攻击需要管理员权限,但在多站点环境或禁用了unfiltered_html的受限环境中,这仍可能导致会话劫持或进一步攻击。CVSS 3.1评分为4.4,影响范围(Scope)为Changed,意味着攻击可能影响同源下的其他上下文。