CVE-2026-32493CVE-2026-32493是WordPress插件JobSearch(wp-jobsearch)中发现的一个安全漏洞。由于Web页面生成过程中对用户输入的未正确中和,导致了反射型跨站脚本(XSS)漏洞。该漏洞影响了从n/a到3.2.0的所有版本。攻击者可以诱导受害者访问特制的恶意链接,从而在受害者的浏览器中执行任意JavaScript脚本,可能导致会话劫持或敏感信息泄露。
该漏洞属于反射型跨站脚本攻击(Reflected XSS)。其根本原因在于JobSearch插件在处理特定HTTP请求参数时,未对用户提交的恶意数据进行充分的过滤或转义,直接将其嵌入到了服务器返回的HTML页面响应中。由于攻击向量涉及网络(AV:N)且无需认证(PR:N),攻击者可以精心构造一个包含恶意脚本代码的URL(例如在搜索参数或查询字符串中注入<script>alert(document.cookie)</script>)。当受害者点击该链接时,服务器会接收请求并将恶意参数原样反射回页面,浏览器解析HTML时即执行该脚本。尽管CVSS向量显示需要用户交互(UI:R),但这通常指受害者必须点击链接,而攻击者可以通过钓鱼邮件等社会工程学手段实现。利用该漏洞,攻击者可以绕过同源策略,获取受害者的Session ID、执行未授权操作或重定向至钓鱼网站。