CVE-2026-6864WordPress CBX 5 Star Rating & Review插件在1.0.7及之前版本中存在反射型跨站脚本(XSS)漏洞。由于对'page'参数的输入清理和输出转义不充分,未经身份验证的攻击者可利用此漏洞构造恶意链接。一旦诱导管理员点击,即可在目标页面执行任意Web脚本,进而窃取敏感信息、劫持用户会话或执行未授权操作。
该漏洞属于典型的反射型跨站脚本攻击(Reflected XSS),主要影响插件的后台管理日志页面。在受影响版本中,文件`admin-rating-review-rating-avg-logs.php`及`admin-rating-review-review-logs.php`直接渲染了URL中的`page`参数。由于开发人员未对该参数进行严格的安全过滤(如使用`esc_attr`或`htmlspecialchars`),导致用户输入被原样嵌入到HTML响应中。攻击者可构造特制的恶意URL,将JavaScript载荷注入`page`参数。当具有管理员权限的用户点击该链接时,服务器将恶意脚本反射回浏览器并执行。利用此漏洞,攻击者可在受害者浏览器上下文中运行任意代码,窃取认证Cookie,进而接管管理员账户或执行敏感操作。