CVE-2026-39482该漏洞存在于PublishPress Post Expirator WordPress插件中,影响版本包括4.9.4及以下。由于在Web页面生成过程中未能正确中和输入,导致应用程序容易受到基于DOM的跨站脚本(XSS)攻击。攻击者可利用此漏洞诱骗经过身份验证的用户点击恶意链接,从而在受害者的浏览器上下文中执行任意JavaScript代码。这可能导致窃取会话令牌、修改管理员账户或执行其他未授权操作,对网站安全性构成威胁。
该漏洞属于典型的DOM型跨站脚本攻击(DOM XSS)。在受影响的插件版本中,前端JavaScript代码在处理页面数据时,未对来自URL参数或Fragment标识符等来源的用户可控输入进行充分的验证和转义。具体而言,插件可能直接将用户输入通过不安全的API(如innerHTML、document.write等)注入到页面的DOM结构中。根据CVSS向量,利用该漏洞需要低权限用户权限(PR:L)和一定的用户交互(UI:R),这意味着攻击者通常需要结合社会工程学手段,诱导拥有网站后台访问权限的用户访问特制的恶意URL。一旦触发,恶意脚本将在受害者的浏览器会话中运行,进而劫持会话或执行恶意操作。