天下漏洞,尽知其名
MEDIUM

CVE-2026-6171 WordPress Bold Page Builder 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在用户访问页面时执行

AI 研判

Bold Page Builder 是 WordPress 的一款页面构建插件。其 bt_bb_icon 短代码的 target 参数存在输入过滤与输出转义不足的问题,导致存储型跨站脚本漏洞。攻击者可注入任意脚本,在用户访问被注入页面时执行。

影响范围

Bold Page Builder

影响 Bold Page Builder 插件所有版本,包括 5.7.2 及之前版本。

漏洞详情

漏洞类型为存储型跨站脚本(XSS),成因是插件对 bt_bb_icon 短代码的 target 参数未进行充分的输入净化和输出转义。具有 Contributor 及以上权限的已认证攻击者可在页面中注入恶意脚本,脚本被存储后,任何访问该页面的用户都会触发执行。

利用条件与风险

利用前提是攻击者需具备 Contributor 或更高权限的账户。实战中可导致会话劫持、页面篡改或钓鱼等风险,但需已认证权限,利用门槛中等。

修复建议

建议更新至官方修复版本;若暂无补丁,可临时禁用或限制 bt_bb_icon 短代码的使用,并审查 Contributor 及以上权限账户。具体修复版本暂无公开信息。

原始情报

The Bold Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘target’ parameter of the plugin’s bt_bb_icon shortcode in all versions up to, and including, 5.7.2 due to insufficient input sanitization and output escaping on user-supplied attributes. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.