CVE-2026-7613WordPress Cost of Goods by PixelYourSite 插件在 1.2.12 及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于 'csvdata[0][cost_of_goods_value]' 参数缺乏足够的输入清理和输出转义。未经身份验证的攻击者可利用此漏洞在页面中注入恶意 Web 脚本,当用户访问受感染页面时,恶意脚本将自动执行,从而窃取用户凭据或执行其他恶意操作。
该漏洞属于典型的存储型跨站脚本攻击(Stored XSS)。其根本原因在于 WordPress Cost of Goods 插件在处理特定数据导入或更新功能时,对 'csvdata[0][cost_of_goods_value]' 参数缺乏足够的输入验证和输出转义机制。攻击者无需登录认证(PR:N),即可向服务器发送精心构造的 HTTP POST 请求,将恶意的 JavaScript 或 HTML 代码注入到该参数中。由于服务器端未过滤特殊字符(如 `<script>`、`onerror` 等),这些载荷会被持久化存储在数据库后端。一旦管理员或具有权限的用户访问显示该数据的后台或前端页面,嵌入的脚本便会在其浏览器上下文中触发执行。利用此漏洞,攻击者可以窃取管理员的 Session ID、Cookie 等敏感凭证,进而劫持账户权限,或者执行通过浏览器能够进行的任何操作,如篡改页面内容、重定向至恶意站点等,对网站安全性构成严重威胁。