CVE-2026-32455CVE-2026-32455是WordPress插件wp-meta-data-filter-and-taxonomy-filter(MDTF)中存在的DOM型跨站脚本(XSS)漏洞。该漏洞由Patchstack安全团队的审计人员发现,编号为CVE-2026-32455,CVSS评分为6.5,属于中危级别。漏洞根源在于插件在Web页面生成过程中对用户输入的不当处理,导致攻击者可以在受害者的浏览器中执行任意JavaScript代码。DOM型XSS与传统存储型或反射型XSS不同,其漏洞点位于客户端JavaScript代码中,而非服务器端响应。攻击者通过构造特定的恶意URL参数,利用JavaScript动态修改DOM元素时将恶意脚本注入页面。由于该插件广泛应用于WordPress网站的元数据过滤和分类筛选功能,攻击者可能通过社交工程手段诱导管理员或用户点击恶意链接,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。此漏洞影响插件1.3.5及以下所有版本,建议用户尽快升级到最新修复版本以消除安全风险。
DOM型XSS漏洞发生在客户端JavaScript代码处理用户输入时未进行适当的安全过滤。在wp-meta-data-filter-and-taxonomy-filter插件中,当用户通过URL参数或表单输入向插件提交数据时,JavaScript代码会直接将这些数据插入到DOM中而未进行HTML实体编码或输入验证。攻击者可以利用插件的筛选功能参数,注入恶意JavaScript代码,例如在URL中构造包含script标签或事件处理器(如onerror、onload等)的参数值。当受害者访问包含恶意载荷的页面时,浏览器会将其解析为HTML并执行其中的JavaScript代码。由于该漏洞属于DOM型XSS,恶意脚本不会经过服务器端的过滤机制,而是直接在客户端被JavaScript引擎执行。攻击者通常会诱导用户点击特制的链接,或在第三方网站嵌入包含恶意代码的iframe来实现攻击。成功利用此漏洞可导致会话劫持、敏感信息窃取、恶意重定向等安全问题。