CVE-2026-94077 Safe SVG 跨站脚本漏洞
影响具有 Contributor 权限的用户可注入恶意脚本,在他人浏览时执行
AI 研判
Safe SVG 是一款用于安全上传与渲染 SVG 文件的 WordPress 插件。其 2.5.0 及之前版本存在跨站脚本(XSS)漏洞,攻击者可借助 Contributor 角色注入恶意脚本。该漏洞由 NVD 收录,编号 CVE-2026-94077,评级为 MEDIUM(CVSS 6.5)。
影响范围
Safe SVG
Safe SVG 插件 2.5.0 及更早版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞类型为存储型/贡献者跨站脚本(Contributor XSS)。成因是插件对 Contributor 角色提交的 SVG 内容过滤或转义不充分,导致恶意脚本被保存并在页面渲染时执行。攻击者以 Contributor 身份上传或提交特制 SVG 文件即可触发。
利用条件与风险
利用前提是攻击者拥有 Contributor 及以上权限,且受害者访问被注入的页面。实战中可窃取会话、篡改页面或进行钓鱼,需用户交互,风险中等。
修复建议
建议关注 Safe SVG 官方发布的修复版本并及时升级;在补丁发布前,可限制 Contributor 角色的上传权限或对 SVG 内容进行额外过滤与转义。具体修复方案暂无公开信息。
原始情报
Contributor Cross Site Scripting (XSS) in Safe SVG <= 2.5.0 versions.