🔴 《严重安全漏洞:CVE-2026-65048》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-65048 是 WordPress 的 Ninja Forms 插件中存在的一个未认证存储型跨站脚本(Stored XSS)漏洞,对应 CWE-79(跨站脚本)。该漏洞存在于插件的 Repeatable Fieldset(可重复字段集) 功能中,具体涉及两个关键函数:

  1. parseSubmissionIndex():该函数在处理提交索引时,接受任意字符串作为提交索引,未进行数值验证(numeric validation)。
  2. admin_form_element():该函数在将索引直接插入 HTML 时,未进行转义(escaping)处理。

攻击者可以在未认证的情况下,通过提交一个包含恶意脚本载荷(payload)的公共表单,利用精心构造的重复子项键(repeater child key)将恶意脚本存储到服务器。当管理员在 WordPress 后台查看提交数据时,该脚本会在管理员浏览器中执行,从而实现攻击。

影响范围

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:A),即管理员必须访问后台的提交查看页面。
  • 影响范围:机密性(VC:H)和完整性(VI:H)均受高影响,可用性(VA:N)不受影响;在安全域(SC:H, SI:H)方面也有高影响。
  • 攻击后果
    • 会话 Cookie 窃取:攻击者可获取管理员的会话 Cookie,冒充管理员身份。
    • 创建管理员账户:在 WordPress 中创建新的管理员用户,获得持久控制权。
    • 安装恶意插件:上传并激活恶意插件,进一步控制系统。
    • 任意修改站点内容:篡改页面、文章、用户数据等,破坏网站正常功能或植入恶意内容。

该漏洞允许未认证攻击者通过一次简单的表单提交,在管理员浏览器中执行任意 JavaScript 代码,最终可能导致 WordPress 站点完全沦陷。由于攻击无需认证且利用难度低,建议受影响版本的用户立即升级至 3.15.0 或更高版本以修复漏洞。


🔍 技术细节

字段
CVE ID CVE-2026-65048
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-79
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接