CVE-2026-32545Taboola Pixel WordPress插件在处理输入数据时存在过滤不当,导致反射型跨站脚本(XSS)漏洞。攻击者可通过诱导用户访问特制的恶意链接,在受害者浏览器中执行任意JavaScript代码。由于该漏洞无需认证且影响范围广泛,可能导致Cookie窃取、会话劫持或其他恶意操作,严重威胁用户数据安全。
该漏洞是由于Web应用程序在生成页面时未对用户提供的输入进行适当的中和处理。攻击者通过向URL参数中注入恶意脚本(如`<script>alert(document.cookie)</script>`),服务器直接将未经过滤的输入反射回响应页面。当受害者访问此链接时,浏览器解析并执行该恶意脚本。由于CVSS向量显示S:C(范围改变),攻击者可能利用受害者的权限访问浏览器数据或修改页面内容。漏洞影响1.1.4及以下版本,攻击复杂度低,无需用户认证。