天下漏洞,尽知其名
MEDIUM

CVE-2026-94077 Safe SVG 跨站脚本漏洞

影响具有 Contributor 权限的用户可注入恶意脚本,在他人浏览时执行

AI 研判

Safe SVG 是一款用于安全上传与渲染 SVG 文件的 WordPress 插件。其 2.5.0 及之前版本存在跨站脚本(XSS)漏洞,攻击者可借助 Contributor 角色注入恶意脚本。该漏洞由 NVD 收录,编号 CVE-2026-94077,评级为 MEDIUM(CVSS 6.5)。

影响范围

Safe SVG

Safe SVG 插件 2.5.0 及更早版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为存储型/贡献者跨站脚本(Contributor XSS)。成因是插件对 Contributor 角色提交的 SVG 内容过滤或转义不充分,导致恶意脚本被保存并在页面渲染时执行。攻击者以 Contributor 身份上传或提交特制 SVG 文件即可触发。

利用条件与风险

利用前提是攻击者拥有 Contributor 及以上权限,且受害者访问被注入的页面。实战中可窃取会话、篡改页面或进行钓鱼,需用户交互,风险中等。

修复建议

建议关注 Safe SVG 官方发布的修复版本并及时升级;在补丁发布前,可限制 Contributor 角色的上传权限或对 SVG 内容进行额外过滤与转义。具体修复方案暂无公开信息。

原始情报

Contributor Cross Site Scripting (XSS) in Safe SVG <= 2.5.0 versions.