CVE-2026-4161WordPress插件Review Map by RevuKangaroo在1.7及之前版本存在存储型XSS漏洞。由于插件设置缺乏输入清理和输出转义,具有管理员权限的攻击者可注入恶意脚本,影响多站点或禁用unfiltered_html的站点。
该漏洞源于WordPress插件Review Map by RevuKangaroo在处理后台设置数据时,未对用户提交的输入实施充分的输入净化和输出转义机制。攻击者需拥有管理员或更高权限,通过向受影响的插件设置字段(如地图配置或API密钥字段)注入恶意的JavaScript代码或HTML标签。尽管WordPress默认赋予管理员unfiltered_html权限,但在多站点安装环境或已禁用该特定权限的配置中,此存储型XSS漏洞可被利用。恶意脚本一旦存储在数据库中,当管理员访问相关管理页面时便会自动触发,可能导致会话劫持或管理权限提升。