CVE-2026-39508CVE-2026-39508是Advanced Coupons for WooCommerce插件中存在的DOM型跨站脚本(XSS)漏洞。由于插件未能正确中和输入,攻击者可诱导低权限用户访问恶意链接,从而在前端执行任意JavaScript代码。该漏洞影响4.7.1.1及以下版本,可能导致用户数据泄露或会话劫持,严重程度为中危。
该漏洞属于典型的DOM-based XSS,源于Advanced Coupons for WooCommerce插件前端JavaScript代码对用户可控输入处理不当。攻击者无需直接攻击服务器,而是利用URL参数或哈希片段传递恶意载荷。当受害者访问构造的URL时,易受攻击的JavaScript会从DOM中读取该参数,并通过`innerHTML`或类似的不安全API将其插入页面,导致浏览器执行恶意脚本。由于CVSS向量为AV:N/AC:L/PR:L/UI:R/S:C,表明攻击可远程发起,利用复杂度低,需要低权限用户交互,且影响范围可变更(Scope Changed)。这意味着攻击可能突破当前浏览器的安全上下文,影响用户与网站交互的其他会话。成功利用后,攻击者可窃取管理员的Cookie、Session令牌,重定向用户至钓鱼网站,或在受害者浏览器中执行未授权操作,给系统带来机密性、完整性和可用性风险。