CVE-2026-39483VK All in One Expansion Unit WordPress插件存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件在网页生成期间未能正确中和用户输入,导致攻击者可以在低权限条件下注入恶意脚本。一旦管理员或其他用户访问受感染的页面,恶意脚本将在其浏览器中执行,可能导致会话劫持、敏感信息窃取或进一步的控制权获取。受影响版本包括9.113.3及更早版本。
该漏洞属于存储型跨站脚本(Stored XSS)。在WordPress插件VK All in One Expansion Unit中,由于对用户提交的数据缺乏严格的过滤和转义机制,导致攻击者可以将恶意JavaScript代码注入到服务器数据库中。具体而言,攻击者只需具备低权限账户(如投稿人或编辑),即可在插件支持的输入框中写入payload。当管理员或其他具有高权限的用户访问并渲染这些存储的数据时,嵌入的恶意脚本将在其浏览器环境中自动运行。利用此漏洞,攻击者可以窃取管理员的Session ID,进而接管网站后台权限,执行恶意插件安装、篡改页面内容或窃取敏感数据。