CVE-2026-2924Gutenverse WordPress插件在3.4.6及以下版本中,由于对'imageLoad'参数的输入清理和输出转义不足,存在存储型跨站脚本漏洞。具有投稿者及以上权限的认证攻击者可利用该漏洞在页面中注入恶意脚本,执行任意Web脚本操作。
该漏洞源于Gutenverse插件在处理'imageLoad'参数时未实施严格的输入清理和输出转义机制。攻击者必须拥有WordPress网站的认证账号,且权限级别至少为投稿者。利用过程中,攻击者可以在插件提供的功能模块中,向'imageLoad'参数注入恶意的JavaScript代码。由于后端未能识别并拦截该特殊字符序列,payload被持久化存储于数据库中。一旦管理员或普通用户访问包含了该恶意内容的页面,嵌入的脚本便会在其浏览器上下文中自动执行,进而可能导致账户劫持、恶意操作或进一步的攻击渗透。