CVE-2026-42643StellarWP Image Widget插件存在存储型跨站脚本漏洞,由于未能正确中和用户输入,高权限攻击者可注入恶意脚本。当用户访问受影响页面时,脚本将执行,导致会话劫持或信息泄露风险。
该漏洞属于存储型XSS,CVSS 3.1评分为5.9。漏洞产生于插件在Web页面生成时对输入数据的过滤不足。攻击者需具备高权限(PR:H),通过后台插件设置(如图片标题或描述)注入JavaScript代码。恶意代码存储在数据库中,当前端渲染小工具时触发(UI:R)。由于作用域改变(S:C),攻击可能影响其他用户上下文,威胁机密性、完整性和可用性。