CVE-2026-8419WordPress Amazon Scraper插件在1.1及以下版本中存在跨站请求伪造(CSRF)漏洞。由于缺少或错误的nonce验证,未经身份验证的攻击者可诱导管理员点击恶意链接,利用伪造请求更新设置并注入恶意脚本。
漏洞位于Amazon Scraper插件的 `amazon-admin.php` 文件中。由于处理设置更新的函数未进行有效的 nonce(一次性数字)验证,导致攻击者可以伪造管理员请求。攻击者构造包含恶意载荷的HTML页面或链接,诱导已登录的管理员点击。一旦触发,服务器将执行请求并更新插件设置。利用该漏洞,攻击者可能注入恶意Web脚本(存储型XSS),在管理员查看设置时执行,进而窃取凭证或进一步控制站点。