CVE-2026-2951WordPress Gutentor插件在3.5.5及之前版本存在存储型跨站脚本(XSS)漏洞。该漏洞源于输入清理和输出转义不足。具有投稿人及以上权限的认证攻击者可利用此漏洞在页面中注入恶意Web脚本,当其他用户访问被注入的页面时,脚本将自动执行,可能导致账户劫持或恶意操作。
该漏洞属于典型的存储型跨站脚本攻击(Stored XSS)。Gutentor插件在处理Gutenberg编辑器中的块数据时,未对用户提交的特定参数进行严格的输入验证和输出转义。攻击者利用WordPress的投稿人权限,创建或编辑包含Gutentor块的页面,并在块属性字段中注入恶意的JavaScript代码(如事件处理器或script标签)。由于后端缺乏有效的过滤机制,该恶意载荷被持久化存储在数据库中。当具有更高权限的用户(如管理员)访问受感染的页面进行审核或浏览时,浏览器会解析并执行该恶意脚本,从而在受害者的浏览器上下文中运行攻击者代码,窃取Cookie、会话令牌或执行未授权的管理操作。