CVE-2026-102398 Popup by Supsystic 未认证反射型 XSS 漏洞
影响未认证攻击者可注入恶意脚本,在访客浏览器中执行
AI 研判
Popup by Supsystic 是一款 WordPress 弹窗插件。其 1.13.1 及之前版本存在未认证跨站脚本(XSS)漏洞,攻击者无需登录即可注入并执行恶意脚本。该漏洞已被分配 CVE-2026-102398,CVSS 评分为 7.1(高危)。
影响范围
Popup by Supsystic
Popup by Supsystic 插件 1.13.1 及更早版本。暂无更细化的受影响版本公开信息。
漏洞详情
漏洞类型为未认证跨站脚本(XSS),成因是插件对用户可控输入未做充分的输出编码或过滤。攻击者可构造带有恶意脚本的特制请求或链接,诱导受害者访问后脚本在其浏览器上下文中执行。由于无需认证,利用门槛较低。
利用条件与风险
利用前提是受害者访问攻击者构造的恶意链接或页面,无需任何账号权限。实战中可用于窃取会话 Cookie、篡改页面内容或进行钓鱼,风险较高。
修复建议
建议升级至 Popup by Supsystic 1.13.1 之后的修复版本,具体版本号以官方发布为准。临时缓解措施包括部署 WAF 过滤恶意输入、对用户输入进行严格转义与校验。
原始情报
Unauthenticated Cross Site Scripting (XSS) in Popup by Supsystic <= 1.13.1 versions.