IPBUF安全漏洞报告
English
CVE-2026-42643 CVSS 5.9 中危

CVE-2026-42643 StellarWP Image Widget 存储型XSS漏洞

披露日期: 2026-04-29

漏洞信息

漏洞编号
CVE-2026-42643
漏洞类型
存储型跨站脚本攻击 (Stored XSS)
CVSS评分
5.9 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
StellarWP Image Widget

相关标签

XSSStored XSSWordPressStellarWPImage WidgetCVE-2026-42643

漏洞概述

StellarWP Image Widget插件存在存储型跨站脚本漏洞,由于未能正确中和用户输入,高权限攻击者可注入恶意脚本。当用户访问受影响页面时,脚本将执行,导致会话劫持或信息泄露风险。

技术细节

该漏洞属于存储型XSS,CVSS 3.1评分为5.9。漏洞产生于插件在Web页面生成时对输入数据的过滤不足。攻击者需具备高权限(PR:H),通过后台插件设置(如图片标题或描述)注入JavaScript代码。恶意代码存储在数据库中,当前端渲染小工具时触发(UI:R)。由于作用域改变(S:C),攻击可能影响其他用户上下文,威胁机密性、完整性和可用性。

攻击链分析

STEP 1
步骤1
攻击者获取WordPress网站的高权限账户(如管理员权限)。
STEP 2
步骤2
攻击者访问后台的Image Widget插件设置页面。
STEP 3
步骤3
攻击者在小工具的输入字段(如标题)中注入恶意JavaScript代码并保存。
STEP 4
步骤4
恶意载荷被存储到网站数据库中。
STEP 5
步骤5
普通用户访问包含该小工具的前台页面。
STEP 6
步骤6
浏览器解析并执行恶意脚本,攻击生效。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for Stored XSS in Image Widget --> <!-- Inject payload into widget title or description field --> <img src=x onerror=alert('CVE-2026-42643')> <script>alert(document.cookie)</script>

影响范围

StellarWP Image Widget <= 4.4.11

防御指南

临时缓解措施
若无法立即升级,建议暂时禁用Image Widget插件,并严格审查后台管理员权限,确保仅受信任人员能修改小工具设置。同时检查数据库中是否已存在可疑脚本代码。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表