CVE-2026-6808WordPress插件Pricing Tables for WP在1.1.0及以下版本中存在反射型跨站脚本(XSS)漏洞。该漏洞源于插件未能对'page'参数进行充分的输入清理和输出转义。未认证的攻击者可利用此漏洞诱导管理员点击恶意链接,从而在受害者的浏览器上下文中执行任意Web脚本,可能导致会话劫持或管理员权限下的恶意操作。
该漏洞的具体成因在于插件后台页面处理逻辑中直接使用了用户可控的`page`参数。根据漏洞参考链接指向的源码位置(OPT/Admin/Pages/Main.php#L44),程序未对该参数进行安全过滤便将其渲染在HTML页面中。攻击者无需登录即可构造包含恶意JavaScript代码的URL。由于CVSS向量显示UI:R(需要用户交互),攻击者必须通过社会工程学手段(如发送钓鱼邮件)诱骗管理员访问该链接。一旦管理员点击,恶意脚本将在其浏览器会话中执行,利用管理员权限对WordPress站点进行攻击。