CVE-2026-2838WordPress的Whole Enquiry Cart for WooCommerce插件在1.2.1及之前版本中存在存储型XSS漏洞。由于对'woowhole_success_msg'参数的输入清理和输出转义不足,拥有管理员权限的攻击者可在多站点或禁用unfiltered_html的站点上注入恶意脚本,导致访问受影响页面的用户执行任意Web脚本。
该漏洞存在于WordPress插件“Whole Enquiry Cart for WooCommerce”的后台管理功能中。根本原因是代码对`woowhole_success_msg`参数缺乏严格的输入验证和输出转义机制。在WordPress的多站点架构下,或者当站点禁用了`unfiltered_html`功能(即禁止管理员发布未过滤的HTML)时,系统对HTML标签的过滤会更加严格,而该插件未能适应这一安全机制。攻击者一旦拥有管理员级别的账户权限,即可通过构造包含恶意JavaScript代码的POST请求,将Payload存储在数据库中。由于是存储型跨站脚本攻击,恶意代码会持久化存在于服务器端,每当普通用户或管理员访问包含该成功消息配置的页面时,嵌入的脚本便会在其浏览器环境中自动运行。这可能导致攻击者窃取用户会话Cookie、重定向至钓鱼网站或执行其他恶意操作,从而接管用户账户。