CVE-2026-31914WP Courses LMS插件在3.2.26及之前版本中存在DOM型跨站脚本(XSS)漏洞。由于Web页面生成过程中未能正确中和输入,攻击者可利用该漏洞在受害者浏览器中执行恶意JavaScript代码,进而窃取敏感信息或劫持用户会话。
该漏洞属于DOM型跨站脚本攻击。其原理在于应用程序从客户端(如URL参数)获取数据,并未经过滤直接传递给JavaScript中的危险函数(如innerHTML、eval等)。攻击者可构造特制恶意链接,诱导低权限用户点击。一旦触发,恶意脚本将在用户浏览器上下文中运行,导致同源策略失效,允许攻击者读取Cookie或执行未授权操作。