天下漏洞,尽知其名
MEDIUM

CVE-2026-94665 Classified Listing 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在用户浏览页面时执行

AI 研判

Classified Listing 是 WordPress 的分类信息插件,由 Mamunur Rashid 开发。该插件在生成网页时未正确中和用户输入,导致存储型跨站脚本(XSS)漏洞。攻击者可提交包含恶意脚本的内容,脚本被持久化存储并在其他用户访问相关页面时执行。

影响范围

Classified Listing

Classified Listing 插件 6.1.2 及之前版本(from n/a through 6.1.2)受影响。

漏洞详情

漏洞类型为存储型跨站脚本(Stored XSS),成因是插件在网页生成阶段对用户输入未做充分的转义或过滤。攻击者可将恶意 JavaScript 代码注入到会被持久保存的字段中,当其他用户浏览包含该内容的页面时,脚本在受害者浏览器上下文中执行。

利用条件与风险

利用通常需要攻击者具备提交内容的能力(如发布分类信息或评论),无需高权限即可尝试。成功利用可窃取会话 Cookie、冒充用户操作或进行钓鱼,实战风险中等。

修复建议

建议升级 Classified Listing 插件至 6.1.2 之后的修复版本;若暂无可用更新,可考虑暂时禁用该插件或限制低权限用户的提交权限作为临时缓解。具体修复版本以官方公告为准。

原始情报

Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Mamunur Rashid Classified Listing classified-listing allows Stored XSS.This issue affects Classified Listing: from n/a through 6.1.2.