CVE-2026-32540Bookly WordPress预约预订插件在26.7及之前的版本中存在严重的反射型跨站脚本(XSS)漏洞。该漏洞是由于Web页面生成过程中未能正确中和用户输入所致。攻击者无需认证即可构造恶意链接,诱导受害者点击后在浏览器端执行任意JavaScript脚本。此漏洞可能被用于窃取管理员Cookie、会话劫持或重定向至钓鱼网站,对系统安全构成较大威胁。
该漏洞属于反射型跨站脚本(XSS)漏洞,其根本原因在于Bookly插件在处理用户请求时,未能对特定输入参数进行严格的净化处理和安全编码。当服务器收到包含恶意脚本的HTTP请求时,会将参数值未经转义直接嵌入到响应的HTML页面中返回给客户端。由于CVSS向量显示无需认证(PR:N)且需要用户交互(UI:R),攻击者通常通过网络钓鱼或社会工程学方式诱导受害者点击特制的恶意链接。一旦受害者访问该链接,恶意JavaScript代码将在其浏览器上下文中执行。鉴于S:C(Scope Changed),攻击者可能利用此漏洞绕过同源策略限制,窃取管理员的Session ID或Cookie,获取对WordPress后台的未授权访问权限,进而执行进一步的后渗透攻击,如篡改页面或上传恶意文件。