CVE-2026-39674MK Google Directions插件在3.1.1及之前版本中存在DOM型跨站脚本(XSS)漏洞。该漏洞源于Web页面生成过程中未能正确中和输入,允许攻击者注入恶意脚本。由于该插件广泛用于WordPress站点中展示Google地图及距离计算,此漏洞可能危及访问相关页面的用户安全。攻击者可利用此漏洞窃取敏感信息(如会话令牌)或执行恶意操作。
该漏洞属于DOM型跨站脚本攻击(DOM XSS),其核心问题在于客户端JavaScript代码未能安全地处理不可信的数据源。在MK Google Directions插件中,攻击者可以利用特定的URL参数或输入字段,将恶意脚本注入到页面的DOM环境中。由于插件在处理用户输入时缺乏有效的输入净化和输出编码,这些数据被直接传递给了不安全的DOM接收器(如innerHTML、document.write或eval函数)。当受害者访问由攻击者精心构造的恶意链接时,浏览器会解析并执行嵌入在DOM中的恶意代码。攻击者借此可以绕过服务器端的防御机制,在受害者的浏览器上下文中执行任意JavaScript代码。这可能导致窃取用户的Session Cookie、重定向至钓鱼网站、篡改页面内容,甚至在特定情况下结合浏览器漏洞进行更深度的渗透。鉴于CVSS评分中包含用户交互(UI:R)要求,攻击过程通常涉及社会工程学手段诱导用户点击链接。