CVE-2026-3090
这是WordPress平台Post SMTP插件中的一个严重安全漏洞,攻击者可通过未修补的'event_type'参数注入恶意脚本代码。该漏洞影响所有3.8.0及以下版本,允许未经身份验证的用户执行跨站脚本攻击。
漏洞源于输入验证不足,'event_type'参数未经过滤直接存入数据库。当其他用户访问包含恶意代码的页面时,脚本会被执行。攻击者利用此漏洞可窃取会话令牌、劫持用户账户或进行钓鱼攻击。