CVE-2026-4479WordPress的WholeSale Products Dynamic Pricing Management WooCommerce插件在1.2及之前版本中存在存储型跨站脚本(XSS)漏洞。由于输入清理和输出转义不足,拥有管理员权限的认证攻击者可通过管理员设置注入恶意脚本。该漏洞主要影响多站点安装或禁用了unfiltered_html的站点,导致访问被注入页面的用户触发脚本执行。
该漏洞源于插件在处理管理员后台设置(如定价管理配置)时,未对用户提交的数据进行充分的输入消毒和输出转义。在标准的WordPress单站点环境中,管理员通常拥有`unfiltered_html`权限,因此此类输入通常不被视为漏洞。然而,在WordPress多站点网络中,或者当管理员角色的`unfiltered_html`能力被移除时,该限制变得有效。攻击者可利用此漏洞,在插件设置字段中植入Payload(如`<script>alert(1)</script>`)。由于数据未经过滤即被存储到数据库中,当其他管理员用户访问该管理页面时,恶意脚本将在其浏览器上下文中解析执行。这可能导致窃取管理会话令牌、重定向到钓鱼网站或执行其他恶意操作。