CVE-2026-34889Brainstorm Force开发的Ultimate Addons for WPBakery Page Builder插件存在DOM型跨站脚本(XSS)漏洞。该漏洞源于Web页面生成时未能正确中和用户输入,允许攻击者注入恶意脚本。由于需要低权限用户交互,攻击者通常通过钓鱼链接诱导受害者访问。一旦成功,恶意脚本将在受害者浏览器中执行,可能导致敏感信息窃取或账户劫持。此问题影响3.21.4之前的所有版本。
该漏洞属于DOM-Based XSS,具体存在于Ultimate Addons for WPBakery插件的前端JavaScript处理逻辑中。漏洞根源在于插件在处理客户端数据流时,未对来自URL参数、Fragment标识符或特定DOM属性的输入进行充分过滤与验证,直接将其传递给不安全的JavaScript接收点(如`innerHTML`、`outerHTML`或`document.write`等)。攻击者可构造包含恶意Payload的特制URL,利用社会工程学手段诱导低权限用户(PR:L)点击访问。当受害者浏览器解析页面时,恶意脚本被动态插入DOM并执行。鉴于CVSS向量中存在范围改变(S:C),攻击者不仅能在当前页面上下文中执行代码,窃取Cookie、Session或本地存储数据,甚至可能利用受害者的身份对同源下的其他接口发起请求,实现进一步的攻击链扩展,如权限提升或内网探测。