CVE-2026-39667Korea SNS 插件(由 Jongmyoung Kim 开发)在 1.7.0 及之前版本中存在安全漏洞。该漏洞源于网页生成期间对输入的中性化不当,导致存在基于 DOM 的跨站脚本(XSS)攻击风险。攻击者可利用此漏洞在受害者浏览器中执行恶意 JavaScript 代码,从而窃取敏感信息或进行会话劫持。
该漏洞属于 DOM-Based XSS(基于文档对象模型的跨站脚本攻击)。在 Korea SNS 插件的实现中,JavaScript 代码直接使用了来自 URL 参数、哈希片段或其他 DOM 源的不可信数据,并将其传递给危险的接收器(如 innerHTML、eval 等),未经过滤或转义。由于 CVSS 评分中要求 PR:H(高权限),攻击者通常需要登录账户(如管理员或编辑者权限)才能触发该漏洞。当受害者访问包含恶意载荷的链接时,浏览器会解析并执行该载荷。攻击者可以通过构造特定的恶意链接,诱导高权限用户点击,进而利用其权限执行进一步的操作,如窃取 Cookie、修改页面内容或重定向到钓鱼网站。