CVE-2026-101159 WP Ultimate Review 存储型 XSS 漏洞
影响未授权攻击者可注入恶意脚本,劫持管理员会话
WordPress 插件 WP Ultimate Review 在 2.4.4 之前的版本中,其公开评论表单未对用户提交的评论内容进行充分的过滤与转义。未认证的访客可提交包含恶意脚本的评论,形成存储型 XSS。
影响范围
WP Ultimate Review WordPress 插件 2.4.4 之前的版本;具体受影响版本范围暂无更详细信息。
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS)。成因是插件对公开评论表单提交的评论数据未做正确的清理和输出转义,导致恶意 HTML/JavaScript 代码被持久化存储。当任何用户(包括管理员)访问展示该评论的页面时,脚本会在其浏览器中执行。
利用条件与风险
利用前提是目标站点启用了用户评论功能且评论表单对未认证访客开放,攻击者无需登录即可提交恶意评论。实战中可用于窃取 Cookie、会话令牌或执行管理员权限操作,风险较高。
修复建议
官方修复方案为升级 WP Ultimate Review 插件至 2.4.4 或更高版本。临时缓解措施包括禁用公开评论功能、限制未认证用户提交评论,或部署 WAF 对评论内容进行 XSS 过滤。
The WP Ultimate Review WordPress plugin before 2.4.4 does not properly sanitise and escape reviews submitted through its public review form, which is available to unauthenticated visitors, allowing them to perform Stored Cross-Site Scripting attacks against any user, including administrators, viewing a page displaying the review, when user reviews are enabled.