天下漏洞,尽知其名
HIGH

CVE-2026-91832 WP Mobile Menu 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在访客浏览器中执行

AI 研判

WordPress 插件 WP Mobile Menu 2.9 之前版本在设置导入功能中未正确校验 nonce。攻击者可借助管理员会话发起跨站请求,导入任意插件设置,且导入值未经过转义即输出给所有访客,形成存储型跨站脚本。

影响范围

WP Mobile Menu

WP Mobile Menu WordPress 插件 2.9 之前的版本。

漏洞详情

漏洞类型为存储型跨站脚本(XSS),成因是设置导入接口缺少有效的 nonce 校验,且导入的设置值在输出时未做转义处理。攻击者通过构造跨站请求,诱使已登录管理员触发导入操作,将恶意脚本写入插件设置中。此后任意访客访问受影响页面时,脚本即被浏览器执行。

利用条件与风险

利用需诱导管理员在登录状态下访问恶意页面或链接,属于需要用户交互的攻击。成功利用后可窃取会话、篡改页面内容或对访客发起进一步攻击,实战风险较高。

修复建议

建议升级至 WP Mobile Menu 2.9 或更高版本。若暂无法升级,应限制管理员访问不可信链接,并考虑暂时禁用设置导入功能。

原始情报

The WP Mobile Menu WordPress plugin before 2.9 does not correctly verify the nonce on its settings import, so an attacker can import arbitrary WP Mobile Menu WordPress plugin before 2.9 settings through a cross-site request in an administrator’s session, and the imported values are then output unescaped to every visitor, resulting in Stored Cross-Site Scripting.