🔴 严重 | CVE-2026-65048 — Ninja Forms plugin for WordPress versions 3.10.4 t...
🔴 《严重安全漏洞:CVE-2026-65048》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-65048 是 WordPress 的 Ninja Forms 插件中存在的一个未认证存储型跨站脚本(Stored XSS)漏洞,对应 CWE-79(跨站脚本)。该漏洞存在于插件的 Repeatable Fieldset(可重复字段集) 功能中,具体涉及两个关键函数:
parseSubmissionIndex():该函数在处理提交索引时,接受任意字符串作为提交索引,未进行数值验证(numeric validation)。admin_form_element():该函数在将索引直接插入 HTML 时,未进行转义(escaping)处理。
攻击者可以在未认证的情况下,通过提交一个包含恶意脚本载荷(payload)的公共表单,利用精心构造的重复子项键(repeater child key)将恶意脚本存储到服务器。当管理员在 WordPress 后台查看提交数据时,该脚本会在管理员浏览器中执行,从而实现攻击。
影响范围
- 受影响软件:WordPress 插件 Ninja Forms
- 受影响版本:3.10.4 至 3.14.9(含)
- 参考链接:
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:A),即管理员必须访问后台的提交查看页面。
- 影响范围:机密性(VC:H)和完整性(VI:H)均受高影响,可用性(VA:N)不受影响;在安全域(SC:H, SI:H)方面也有高影响。
- 攻击后果:
- 会话 Cookie 窃取:攻击者可获取管理员的会话 Cookie,冒充管理员身份。
- 创建管理员账户:在 WordPress 中创建新的管理员用户,获得持久控制权。
- 安装恶意插件:上传并激活恶意插件,进一步控制系统。
- 任意修改站点内容:篡改页面、文章、用户数据等,破坏网站正常功能或植入恶意内容。
该漏洞允许未认证攻击者通过一次简单的表单提交,在管理员浏览器中执行任意 JavaScript 代码,最终可能导致 WordPress 站点完全沦陷。由于攻击无需认证且利用难度低,建议受影响版本的用户立即升级至 3.15.0 或更高版本以修复漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65048 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论