CVE-2026-39665该漏洞是WordPress插件“SEO Friendly Images”中存在的一个基于DOM的跨站脚本(XSS)漏洞。该漏洞影响从n/a到3.0.5及以下的所有版本。由于插件在网页生成过程中未能正确中和用户输入,导致攻击者可以通过精心构造的恶意脚本注入到网页中。攻击者需要低权限即可发起攻击,且需要诱导用户进行交互(如点击恶意链接)才能触发漏洞。一旦成功利用,攻击者可窃取用户的敏感信息、劫持会话或篡改页面内容,对机密性、完整性和可用性造成低程度的影响。
该漏洞源于插件在网页生成过程中对输入数据的过滤机制存在缺陷,导致基于DOM的跨站脚本攻击。具体而言,SEO Friendly Images插件的JavaScript代码在处理用户可控的输入参数时,未对其进行充分的净化处理,直接将其传递到了不安全的DOM接收器(如innerHTML或类似函数)中。与传统的反射型或存储型XSS不同,DOM型XSS的恶意载荷完全在客户端执行,服务器的HTTP响应本身并不包含恶意代码。攻击者利用网络(AV:N)作为攻击向量,利用低复杂度的访问手段(AC:L),仅需低权限(PR:L)账号即可发起攻击。攻击者可以构造特制的URL或输入数据,诱导管理员或其他具有高权限的用户访问包含恶意脚本的页面。当受害者的浏览器解析并执行该页面时,恶意JavaScript代码将在受害者的浏览器上下文中运行,从而窃取Cookie、会话令牌或执行未授权操作。