天下漏洞,尽知其名
HIGH

CVE-2026-102396 Supsystic Ultimate Maps 未认证存储型 XSS 漏洞

影响未认证攻击者可注入恶意脚本,在访客浏览器中执行

AI 研判

Supsystic 公司开发的 WordPress 插件 Ultimate Maps 在 1.5.5 及之前版本中存在未认证跨站脚本(XSS)漏洞。攻击者无需登录即可注入恶意脚本代码,当其他用户访问受影响页面时脚本会在其浏览器中执行。该漏洞已被分配 CVE-2026-102396,CVSS 评分为 7.1,属于高危漏洞。

影响范围

Supsystic Ultimate Maps

Ultimate Maps by Supsystic 插件 1.5.5 及之前版本。暂无更详细的受影响版本范围公开信息。

漏洞详情

该漏洞属于跨站脚本(XSS)类型,成因是插件对用户可控输入未做充分的过滤或转义,导致恶意脚本可被注入页面。由于攻击无需认证,任何能访问受影响功能接口的远程攻击者均可利用。注入的脚本在其他用户浏览页面时执行,可窃取会话 Cookie、篡改页面内容或进行钓鱼等操作。

利用条件与风险

利用无需任何认证凭据,攻击门槛低,但需要目标站点安装并启用了受影响版本的插件。成功利用后可劫持用户会话或诱导用户执行恶意操作,实战风险较高。

修复建议

建议升级 Ultimate Maps by Supsystic 插件至 1.5.5 之后的修复版本;若暂无可用更新,可考虑暂时停用该插件,或通过 WAF 规则对相关请求参数进行过滤以缓解风险。

原始情报

Unauthenticated Cross Site Scripting (XSS) in Ultimate Maps by Supsystic <= 1.5.5 versions.