CVE-2026-32448CVE-2026-32448是WordPress平台下Podlove Podcast Publisher插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于Web页面生成过程中对用户输入的不当处理,允许攻击者在受影响页面中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问包含恶意内容的页面时,攻击代码会自动执行。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。漏洞影响Podlove Podcast Publisher从任意版本到4.3.3的所有版本,CVSS评分6.5,属于中等严重程度。攻击复杂度较低,但需要低权限用户交互才能触发,攻击向量为网络范围。该漏洞由Patchstack团队发现并披露,建议受影响用户尽快升级到最新版本以修复此安全问题。
该漏洞属于CWE-79类别,即Web页面生成过程中对输入内容的不当中和(Cross-site Scripting)。在Podlove Podcast Publisher插件的特定功能模块中,应用程序未能对用户提交的数据进行充分的输入验证和输出编码。当攻击者通过低权限账户向系统提交包含恶意JavaScript代码的输入时,这些数据会被直接存储在数据库中且未经过滤。后续当管理员或其他用户访问相关页面时,存储的恶意脚本会随页面内容一同返回并在受害者浏览器中执行。由于攻击代码存在于服务器端且随页面动态加载,传统的客户端XSS防护措施难以有效拦截。攻击者通常利用此漏洞窃取认证令牌、模拟用户操作或重定向用户到恶意站点。漏洞的触发需要用户交互(UI:R),但一旦攻击成功,攻击者可获得与受害者同等的会话权限。