CVE-2026-32360CVE-2026-32360是WordPress平台上一个中危级别的安全漏洞,影响了richplugins开发的Rich Showcase for Google Reviews插件(也称为widget-google-reviews)。该漏洞被归类为存储型跨站脚本攻击(Stored XSS),CVSS评分为5.9,属于中等严重程度。漏洞源于该插件在处理用户输入时未能正确对输入内容进行安全过滤和转义,导致攻击者可以在网页中注入恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,攻击者可以窃取用户的会话Cookie、劫持用户账户、执行未经授权的操作,甚至进行进一步的网络攻击。由于该插件用于展示Google评论信息,攻击者可能利用此漏洞污染展示的评论内容,影响网站信誉和用户体验。此漏洞需要高权限用户(如管理员或编辑)进行交互才能触发,但一旦成功利用,攻击影响范围较广。
该存储型XSS漏洞存在于WordPress的Rich Showcase for Google Reviews插件中,具体位于插件处理和显示Google评论数据的功能模块。漏洞的根本原因是插件在接收和存储用户输入时缺乏适当的输入验证(Input Validation)和输出编码(Output Encoding)机制。攻击者可以通过在评论字段中注入恶意脚本代码(如<script>alert('XSS')</script>),这些恶意代码会被永久存储在数据库中。当其他用户访问包含该评论的页面时,服务器会从数据库读取这些未经过滤的内容并嵌入到HTML响应中,浏览器将其作为合法脚本执行。攻击者可以利用此漏洞窃取受害者的认证凭证、进行会话劫持、修改页面内容或重定向用户到恶意网站。漏洞影响版本从n/a开始直至6.9.4.3版本,攻击向量为网络层面,所需权限为高权限(PR:H),需要用户交互(UI:R)才能触发攻击。