CVE-2026-6696WordPress的Zingaya Click-to-Call插件在所有版本(包括1.0)中存在反射型跨站脚本(XSS)漏洞。该漏洞源于插件注册管理页面对'email'、'first_name'、'last_name'和'phone'参数的输入清理和输出转义不足。未经身份验证的攻击者可诱导用户点击恶意链接,从而在受害者的浏览器中执行任意Web脚本。
该漏洞属于反射型跨站脚本(XSS),具体存在于Zingaya Click-to-Call插件的注册管理页面处理逻辑中。由于开发人员在编写代码时,未对传入的'email'、'first_name'、'last_name'及'phone'等参数实施严格的输入清洗,同时在将这些参数回显到HTML响应中时缺少必要的上下文感知输出转义,导致了安全漏洞。攻击者无需登录即可利用此漏洞,通过构造特制的恶意链接,利用URL参数注入恶意的JavaScript或HTML代码。一旦受害者(通常是具有更高权限的管理员)点击该链接,嵌入的脚本便会在其浏览器环境中解析并执行。利用此漏洞,攻击者能够窃取Session ID、劫持用户会话、篡改页面内容,甚至结合其他攻击手段进一步控制服务器。CVSS 3.1评分为6.1,属于中危漏洞,攻击网络向量为AV:N,利用难度低。