CVE-2026-32491该漏洞存在于WP Review Slider插件中,由于在网页生成过程中未能正确中和用户输入,导致了存储型跨站脚本(XSS)漏洞。攻击者利用低权限账户即可注入恶意脚本,一旦管理员或其他用户访问受影响的页面,恶意脚本将在其浏览器端执行,可能导致会话劫持或敏感信息泄露。
CVE-2026-32491 是一个典型的存储型XSS漏洞。其成因是插件在处理用户提交的数据(如Facebook评论同步或手动输入)时,未进行充分的输入验证和输出编码。攻击者首先注册或利用现有的低权限账户(PR:L),在插件允许输入的字段中插入恶意的HTML/JavaScript标签。由于系统缺乏过滤,该数据被持久化存储在数据库中。随后,当具有高权限的管理员访问包含该数据的后端页面时(UI:R),浏览器会解析并执行该脚本。由于作用域为S:C,攻击者可利用此漏洞提升权限或执行进一步攻击。