CVE-2026-32351CVE-2026-32351是WordPress平台下blubrry PowerPress Podcasting播客插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞源于应用程序在Web页面生成过程中未能正确对用户输入进行中和处理,导致攻击者可以注入恶意JavaScript代码。攻击者利用该漏洞可以在受害者访问包含恶意脚本的页面时,窃取用户会话cookie、劫持用户账户、执行未经授权的操作或进行钓鱼攻击。由于该漏洞为存储型XSS,恶意脚本会永久保存在服务器端,所有访问受影响页面的用户都可能受到攻击影响。漏洞影响PowerPress Podcasting插件11.15.13及之前所有版本,CVSS评分5.9,属于中危漏洞。攻击者需要具备高权限(如管理员或编辑角色)才能注入恶意代码,且需要诱导受害者进行交互操作。
该存储型XSS漏洞存在于PowerPress Podcasting插件的播客订阅源管理功能中。攻击者通过WordPress后台管理界面,在播客标题、描述或元数据字段中注入恶意JavaScript代码(如<img src=x onerror=alert(document.cookie)>)。由于插件在将这些内容输出到前端页面时未进行充分的输入验证和输出编码,恶意脚本会被浏览器解析执行。攻击者通常需要具有至少编辑者(Editor)权限才能访问播客设置功能并注入payload。漏洞利用的关键在于插件使用了不安全的输出方法,未使用WordPress推荐的esc_html()或esc_attr()等转义函数。当其他用户访问包含恶意内容的播客订阅页面或管理后台时,注入的JavaScript代码会在其浏览器上下文中执行,从而实现会话劫持、凭据窃取等恶意操作。