CVE-2026-6170 WordPress Bold Page Builder 存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在用户访问页面时执行
Bold Page Builder 是 WordPress 的一款页面构建插件。其 bt_bb_css_image_grid 短代码的 images 参数存在输入过滤与输出转义不足的问题,导致存储型跨站脚本漏洞。攻击者可将恶意脚本注入页面并持久化存储。
影响范围
影响 Bold Page Builder 插件 5.7.2 及之前的所有版本。
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS),成因是插件对 bt_bb_css_image_grid 短代码的 images 参数未做充分的输入净化和输出转义。具有 Contributor 及以上权限的认证用户可提交包含恶意脚本的内容,脚本被存储后,任何访问该页面的用户都会触发执行。
利用条件与风险
利用需具备 Contributor 及以上权限的认证账户,属于中危漏洞。攻击者可借此窃取会话、篡改页面或进行钓鱼等操作。
修复建议
建议升级至修复该漏洞的 Bold Page Builder 版本;暂无公开信息说明具体修复版本,可关注官方更新。临时缓解措施包括限制低权限用户的内容发布权限或对短代码参数进行额外过滤。
The Bold Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘images’ parameter of the plugin’s bt_bb_css_image_grid shortcode in all versions up to, and including, 5.7.2 due to insufficient input sanitization and output escaping on user-supplied attributes. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.