CVE-2026-105870 WordPress WP Associate Post R2 反射型 XSS 漏洞
影响攻击者可诱使用户触发反射型 XSS,窃取会话或执行恶意脚本
AI 研判
WP Associate Post R2 是 Delight Star Inc. 开发的 WordPress 插件。该插件在网页生成过程中未正确中和用户输入,导致反射型跨站脚本(XSS)漏洞。攻击者可构造恶意链接,诱导受害者点击后在浏览器中执行任意脚本。
影响范围
WP Associate Post R2
受影响版本为 WP Associate Post R2 5.0.1 及之前版本(from n/a through 5.0.1)。
漏洞详情
漏洞类型为反射型跨站脚本(CWE-79),成因是插件在生成页面时未对用户可控输入进行充分的转义或过滤。攻击者可将恶意脚本嵌入请求参数中,通过构造特制 URL 诱使受害者访问,脚本随即在受害者浏览器上下文中执行。
利用条件与风险
利用需诱导受害者点击恶意链接,属于典型反射型 XSS 场景;成功利用可窃取 Cookie、会话令牌或进行页面篡改,实战风险中等偏高。
修复建议
建议升级至官方修复版本(暂无公开信息确认具体版本号);临时缓解可对输入参数进行严格过滤与输出转义,并部署 WAF 规则拦截恶意脚本注入。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Delight Star Inc. WP Associate Post R2 wp-associate-post-r2 allows Reflected XSS.This issue affects WP Associate Post R2: from n/a through 5.0.1.