CVE-2026-8627WordPress插件Correct Prices在1.0及以下版本中存在安全漏洞。该漏洞源于插件未正确清理`$_SERVER['PHP_SELF']`变量,导致反射型跨站脚本攻击(XSS)。未经身份验证的攻击者可诱导用户点击恶意链接,从而在用户浏览器中执行任意Web脚本,窃取敏感信息或执行未授权操作。
该漏洞的核心在于WordPress插件“Correct Prices”对服务器变量`$_SERVER['PHP_SELF']`的不安全使用。在受影响版本的`correct_prices_page()`函数中,直接将该变量回显到HTML表单的action属性。由于`$_SERVER['PHP_SELF']`返回的是当前执行脚本的文件名及路径,且包含URL中附加的路径信息,攻击者可以操纵这一部分。攻击者通过在URL末尾附加特制的字符串(如`"><script>...</script>`),能够闭合原本的属性引号并插入任意的HTML/JavaScript代码。当服务器响应请求时,恶意脚本会被渲染在受害者的浏览器上下文中。由于是反射型XSS,攻击者通常需要通过钓鱼邮件或社会工程学手段诱导受害者点击恶意链接。一旦受害者访问,脚本即可窃取Session Cookie、重定向页面或执行其他客户端攻击。