CVE-2026-4267WordPress插件Query Monitor在3.20.3及之前版本中存在反射型跨站脚本漏洞。该漏洞源于对`$_SERVER['REQUEST_URI']`参数的输入清理和输出转义不足。未经身份验证的攻击者可诱导用户点击特制链接,在受害者浏览器中执行任意Web脚本,可能导致管理员凭证窃取或会话劫持。
该漏洞的核心在于插件直接使用了`$_SERVER['REQUEST_URI']`并在未进行适当过滤的情况下将其输出到HTML页面中。攻击者可以构造包含恶意JavaScript代码的URL(例如`/?<script>alert(1)</script>`)。当受害者访问此链接时,服务器会解析该URI并将其反射回页面响应,由于缺乏HTML实体编码,浏览器会将恶意代码作为脚本执行。攻击者无需登录即可利用此漏洞,常结合社会工程学手段(如钓鱼邮件)诱导管理员点击,从而窃取Cookie或执行敏感操作。