CVE-2026-62029 WPFunnels 存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在访客或管理员浏览器中执行
AI 研判
WPFunnels 是 WordPress 的销售漏斗构建插件。其网页生成过程中未正确中和用户输入,导致存储型跨站脚本(XSS)漏洞。该问题影响 WPFunnels 3.13.3 及之前版本。
影响范围
WPFunnels
WPFunnels 插件 3.13.3 及之前版本(n/a 至 3.13.3)。
漏洞详情
漏洞类型为存储型跨站脚本(CWE-79)。成因是插件在生成网页时未对用户可控输入进行充分过滤或转义,恶意脚本被持久化存储于服务器端。当其他用户(包括管理员)访问被污染的页面时,脚本在其浏览器上下文中执行。
利用条件与风险
利用通常需要攻击者具备向受影响功能提交内容的能力(如低权限账户或可写入字段),实战中可导致会话劫持、权限提升或后台操作。CVSS 6.5,属中等风险。
修复建议
官方已发布修复版本,建议升级 WPFunnels 至 3.13.3 之后的版本;暂无公开信息说明具体修复版本号。临时缓解可限制不可信用户的内容提交权限并部署 WAF 过滤 XSS 载荷。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in WPFunnels Team WPFunnels wpfunnels allows Stored XSS.This issue affects WPFunnels: from n/a through 3.13.3.