CVE-2026-28044CVE-2026-28044是WP Media公司开发的WordPress缓存插件WP Rocket中的一个高危安全漏洞。该漏洞属于存储型跨站脚本攻击(Stored XSS),允许攻击者在网页生成过程中不当处理用户输入,导致恶意JavaScript代码被永久存储在服务器端。当其他用户访问包含恶意代码的页面时,攻击脚本会在受害者浏览器中执行,从而窃取会话令牌、劫持用户账户、进行钓鱼攻击或传播恶意软件。WP Rocket作为全球最受欢迎的WordPress性能优化插件之一,被数以百万计的网站使用。由于该漏洞影响版本从n/a到3.19.4,范围较广,且利用难度相对较低,攻击者可利用此漏洞对大量WordPress网站发起攻击,对网站访问者的安全造成严重威胁。建议所有使用WP Rocket插件的用户立即检查并更新到最新版本,以防止潜在的安全风险。
该漏洞源于WP Rocket插件在处理用户输入时未能正确对特殊字符进行HTML转义。攻击者可以通过在插件的某个输入字段(如缓存预加载URL、自定义CSS设置或文件优化选项等)中注入恶意JavaScript代码。由于插件未对输入内容进行充分的输入验证和输出编码,这些恶意代码会被永久存储在数据库或生成的缓存文件中。当网站管理员或其他用户访问受影响的页面时,浏览器会解析并执行这些存储的恶意脚本。存储型XSS相比反射型XSS更为危险,因为恶意代码不需要通过钓鱼链接诱导用户点击,而是直接存在于网站页面中。攻击者通常需要拥有WordPress后台的高权限账户(如管理员或编辑角色)才能成功注入恶意代码。CVSS向量显示该漏洞需要高权限认证(PR:H)和用户交互(UI:R),但一旦成功利用,攻击者可执行任意客户端脚本,窃取敏感信息或进一步提权。