CVE-2026-39604zookatron MyBookTable Bookstore WordPress插件在3.6.0及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞由于在Web页面生成过程中未对用户输入进行适当的中和处理导致。具有高权限的攻击者可利用此漏洞在系统中注入恶意脚本,当其他用户浏览受污染的页面时触发,可能导致敏感信息泄露或会话劫持。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。MyBookTable Bookstore插件在处理特定数据输入(如书籍标题或描述)时,未能实施严格的输入验证和输出编码。攻击者需要具备高权限(PR:H),如管理员或编辑账户,才能在插件后台表单中提交包含JavaScript代码的恶意数据。该数据被持久化存储在数据库后,每当有权限的用户访问显示该数据的页面时(UI:R),恶意脚本便会在其浏览器上下文中执行。由于CVSS向量包含S:C(影响范围改变),攻击可能扩展到插件上下文之外。