CVE-2026-3718WordPress ManageWP Worker插件在4.9.31及之前版本中存在存储型XSS漏洞。该漏洞源于对'MWP-Key-Name' HTTP请求头值的输入清理和输出转义不足。未经身份验证的攻击者可利用此漏洞注入任意Web脚本。当管理员访问带有调试参数的插件连接管理页面时,恶意脚本将执行,可能导致管理员会话劫持。
该漏洞属于存储型跨站脚本攻击(Stored XSS),其根本原因在于ManageWP Worker插件未能正确过滤和转义HTTP请求头中的'MWP-Key-Name'字段。攻击者无需进行身份认证,即可向受影响的WordPress站点发送特制的恶意HTTP请求,将JavaScript代码注入到该请求头中。由于插件后端在处理连接管理功能时,会将该头信息持久化存储,并在管理后台的特定页面(即带有调试参数的连接管理页面)中直接回显。一旦管理员访问该特定页面,存储在服务器端的恶意脚本便会在管理员浏览器的上下文中解析执行。由于是在管理员会话中执行,攻击者可借此利用管理员的权限执行敏感操作,如窃取Cookie凭证、修改后台设置或植入后门,从而完全控制WordPress站点。