CVE-2026-39646CVE-2026-39646是WordPress插件Leaflet Map中发现的一个安全漏洞。由于该插件在Web页面生成过程中未能正确中和用户输入,导致存在存储型跨站脚本漏洞。攻击者可利用此漏洞在受影响网站上注入恶意脚本。该漏洞影响Leaflet Map插件3.4.4及之前的所有版本。由于权限要求较低,低权限攻击者即可实施攻击,且攻击具有范围改变特性。
该漏洞源于bozdoz Leaflet Map插件在处理用户提交的地图数据或标记内容时,缺乏足够的输出转义或输入验证机制。根据CVSS 3.1评分向量(AV:N/AC:L/PR:L/UI:R/S:C),攻击者只需具备低权限账户(如编辑者或投稿者)即可利用此漏洞。攻击者可以在地图配置、弹出窗口或标记描述字段中注入恶意的JavaScript代码。由于是存储型XSS,该Payload会被持久化存储在数据库中。当管理员或其他高权限用户访问包含该恶意地图的页面时,脚本将在其浏览器上下文中执行。由于存在Scope Changed(S:C),攻击者可以利用此漏洞窃取管理员的Session ID、Cookies等敏感信息,甚至模拟管理员操作,进一步控制网站服务器。