CVE-2026-41554Bricks Builder是一款流行的WordPress网站构建工具。该漏洞是由于其在Web页面生成过程中未能正确中和用户输入,导致存在反射型跨站脚本(XSS)漏洞。攻击者可诱导受害者访问包含恶意脚本的特制URL,从而在受害者浏览器中执行任意JavaScript代码。此漏洞影响了从n/a版本到1.9.2版本以及2.2版本的Bricks Builder。由于攻击无需认证且具有范围改变特性,对用户数据安全构成较高风险。
该漏洞属于反射型跨站脚本(Reflected XSS)。其根本原因在于Bricks Builder在处理HTTP请求参数时,未对特定输入进行有效的过滤或输出编码。攻击者利用这一缺陷,可以构造包含恶意JavaScript代码的URL。当受害者被诱骗点击该链接时,服务器会将未经过滤的参数值直接反射回HTML响应中,导致浏览器解析并执行恶意脚本。由于CVSS向量包含S:C(Scope Changed),恶意代码执行后可能绕过同源策略,读取受害者的会话令牌、Cookie等敏感信息,甚至冒充用户执行未授权操作。攻击链无需预先认证即可启动,但严重依赖社会工程学诱导用户交互。