CVE-2026-39692tagDiv Composer插件存在严重的输入验证不足漏洞,导致存储型跨站脚本攻击(XSS)。低权限攻击者可向特定输入点注入恶意JavaScript代码,该代码持久存储于服务器数据库中。一旦高权限用户(如管理员)浏览包含恶意代码的页面,脚本即在其浏览器中执行。此漏洞可导致账户接管、敏感信息窃取及恶意操作,影响范围涵盖n/a至5.4.3版本。
该漏洞源于tagDiv Composer在处理用户输入时未对特殊字符进行充分的转义或过滤。攻击者无需管理员权限,仅需普通用户权限(PR:L)即可利用。攻击者通过编辑器或输入表单提交构造好的XSS Payload(如`<img src=x onerror=alert(1)>`)。由于是存储型XSS,Payload被保存到数据库中。当管理员或其他用户访问渲染该内容的页面时(UI:R),浏览器解析HTML并执行Payload。由于作用域为S:C,该脚本可能影响同源下的其他页面。利用此漏洞,攻击者可窃取Session ID,进而劫持管理员会话,在WordPress后台执行任意操作。