CVE-2026-97347 WordPress Post Views Stats Counter 存储型 XSS 漏洞
影响未授权攻击者可注入恶意脚本,在用户访问页面时执行
Post Views Stats Counter 是 WordPress 的一款文章浏览量统计插件。该插件在处理 User-Agent 请求头时缺乏充分的输入过滤与输出转义,导致存储型跨站脚本漏洞。攻击者可将恶意脚本写入 User-Agent,被记录后在页面展示时执行。
影响范围
受影响版本为 Post Views Stats Counter 插件 1.1.7 及之前的所有版本。
漏洞详情
漏洞类型为存储型 XSS,成因是插件仅通过子串黑名单(如 bot、spider、crawler)过滤 User-Agent,未做充分净化与输出转义。攻击者只需构造不含这些黑名单字符串的 User-Agent 载荷即可绕过过滤,恶意脚本被存储后在用户访问相关页面时触发执行。
利用条件与风险
利用无需认证,攻击者仅需发送特制 User-Agent 请求即可注入;实战中可窃取会话、劫持页面或进行钓鱼,风险较高。
修复建议
建议升级至修复版本(暂无公开信息确认具体版本号);临时缓解可对 User-Agent 进行严格白名单校验与输出转义,或部署 WAF 拦截恶意载荷。
The Post Views Stats Counter plugin for WordPress is vulnerable to Stored Cross-Site Scripting via User-Agent Header in all versions up to, and including, 1.1.7 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The plugin’s only input filter is a substring blacklist for known bot signatures (e.g. ‘bot’, ‘spider’, ‘crawler’), which can be trivially bypassed by crafting a User-Agent payload that omits those strings.