CVE-2026-94667 Crocoblock JetReviews 存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在访客浏览器中执行
AI 研判
JetReviews 是 Crocoblock 为 WordPress 提供的评论/评价插件。该插件在生成网页时未对用户输入进行充分中和,导致存储型跨站脚本(XSS)漏洞。攻击者可提交含恶意脚本的内容并持久化存储,其他用户访问相关页面时脚本被执行。
影响范围
Crocoblock JetReviews
受影响版本为 JetReviews 3.1.2 及之前版本(from n/a through 3.1.2),具体起始受影响版本暂无公开信息。
漏洞详情
漏洞类型为存储型 XSS(CWE-79),成因是插件在页面输出用户可控数据时未做正确的转义或过滤。攻击者可将恶意 JavaScript 作为评论等内容提交,被保存到数据库后在其他用户浏览时触发执行。
利用条件与风险
利用通常需要能够提交评论或评价内容的权限,实战中可导致会话劫持、页面篡改或钓鱼等风险,CVSS 评分 6.5 属中危。
修复建议
建议升级至 3.1.2 之后的修复版本;若暂无可用更新,可限制评论提交权限、对用户输入进行过滤转义,或部署 WAF 规则拦截恶意脚本。具体修复版本号暂无公开信息。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Crocoblock JetReviews jet-reviews allows Stored XSS.This issue affects JetReviews: from n/a through 3.1.2.