CVE-2026-39629kutethemes开发的Uminex WordPress主题存在安全漏洞,由于未正确中和网页中的脚本相关HTML标签,导致跨站脚本攻击(XSS)。该漏洞影响1.0.9及以下版本,攻击者无需认证即可利用此漏洞,在受害者浏览器中执行恶意代码,从而窃取敏感信息。
该漏洞的根本原因是Uminex主题在处理特定HTTP请求参数时,未能正确实施输出编码。由于对用户输入的Script相关HTML标签(如<script>, <img>等)缺乏中和,攻击者可以注入任意客户端代码。根据CVSS向量(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N),这是一个无需认证且无需用户交互即可利用的网络漏洞,极有可能是反射型XSS。攻击者利用此漏洞,可诱导受害者访问特制的恶意链接。一旦受害者浏览器加载了响应,注入的脚本便会在受害者的会话上下文中运行。这不仅允许窃取Cookie、会话令牌等敏感凭据,还可能结合其他漏洞(如参考中提到的Shortcode执行)进行进一步的攻击,对用户隐私和系统安全构成威胁。