CVE-2026-32494WordPress插件Image Slider by Ays在2.7.1及之前版本中存在跨站脚本(XSS)漏洞。该漏洞源于网页生成期间未能正确中和用户输入,且利用了错误配置的访问控制安全级别。由于无需认证即可触发,攻击者可诱导受害者访问恶意链接,从而在受害者浏览器中执行恶意脚本,窃取Cookie或进行会话劫持。
该漏洞的核心在于插件在处理特定HTTP请求时,未对用户提供的输入参数进行严格的转义处理,导致攻击者可以注入恶意的JavaScript代码。CVSS向量显示攻击复杂度低(AC:L),无需用户权限(PR:N),但需要用户交互(UI:R)。这通常表明是一个反射型XSS漏洞,攻击者利用“错误配置的访问控制”绕过了本应存在的身份验证检查。当受害者点击攻击者精心构造的URL时,恶意脚本将在受害者的浏览器上下文中执行。由于作用域改变(S:C),攻击者可能利用此漏洞进一步渗透WordPress后台,获取管理员权限或篡改网站内容。