天下漏洞,尽知其名
HIGH

CVE-2026-89193 Robin Image Optimizer 存储型 XSS 漏洞

影响未授权攻击者可注入脚本,在管理员等用户浏览器中执行

AI 研判

WordPress 插件 Robin Image Optimizer 2.0.8 之前版本在启用非默认图片交付模式时,其内置 HTML 解析器重新输出到元素属性的值未做转义处理。未认证用户可提交恶意内容并被存储,之后在查看受影响页面的任意用户(包括管理员)浏览器中作为 XSS 执行。

影响范围

Robin Image Optimizer

Robin Image Optimizer WordPress 插件 2.0.8 之前的版本;具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞属于存储型跨站脚本(XSS),成因是插件内置 HTML 解析器在重新输出元素属性时未对值进行转义,且仅在启用非默认图片交付模式时触发。攻击者无需认证即可提交包含恶意脚本的内容,内容被持久化存储后,在页面渲染时于受害者浏览器中执行。

利用条件与风险

利用前提是目标站点启用了非默认图片交付模式,且攻击者可向站点提交内容(如评论等)。实战中可劫持管理员会话或执行任意前端操作,风险较高。

修复建议

升级 Robin Image Optimizer 插件至 2.0.8 或更高版本;若无法立即升级,可暂时禁用非默认图片交付模式作为缓解措施。

原始情报

The Robin Image Optimizer WordPress plugin before 2.0.8 does not escape values that its bundled HTML parser re-emits into element attributes when a non-default image delivery mode is enabled, allowing unauthenticated users to submit content that is stored and later executed as Cross-Site Scripting in the browser of any user viewing an affected page, including administrators.