CVE-2026-102376 Branda 存储型跨站脚本漏洞
影响订阅者可注入恶意脚本,在其他用户浏览时执行
AI 研判
Branda 是 WordPress 平台上的品牌定制插件,用于自定义登录页、后台外观等。该漏洞为订阅者(Subscriber)级别的跨站脚本(XSS),影响 3.4.32 及之前版本。低权限用户可注入恶意脚本,在管理员或其他用户访问相关页面时触发执行。
影响范围
Branda
Branda 插件 3.4.32 及之前版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞类型为存储型跨站脚本(XSS),成因是插件未对订阅者提交的输入进行充分过滤或转义,导致恶意脚本被持久化存储。攻击者以订阅者身份提交包含脚本的内容,当管理员或其他用户浏览被污染的页面时,脚本在其浏览器中执行。
利用条件与风险
利用前提是攻击者拥有订阅者账号并能访问存在漏洞的输入点;实战中可窃取会话 Cookie、冒充管理员操作,风险较高。
修复建议
建议升级 Branda 插件至官方修复版本;若暂无补丁,可限制订阅者权限、对输入进行过滤转义,或暂时停用相关功能。具体修复版本暂无公开信息。
原始情报
Subscriber Cross Site Scripting (XSS) in Branda <= 3.4.32 versions.