天下漏洞,尽知其名
HIGH

CVE-2026-95598 Search in Place 反射型 XSS 漏洞

影响攻击者可诱使受害者触发恶意脚本,导致会话劫持或页面篡改

AI 研判

WordPress 插件 Search in Place(由 codepeople 开发)在网页生成过程中未正确中和用户输入,存在反射型跨站脚本(XSS)漏洞。该问题影响 Search in Place 1.5.5 及之前版本。攻击者可通过构造特制请求注入并执行任意脚本。

影响范围

codepeople Search in Place

Search in Place 插件 1.5.5 及之前版本(n/a through 1.5.5)。

漏洞详情

漏洞类型为反射型跨站脚本(Reflected XSS),成因是插件在生成页面时未对用户可控输入进行充分的转义或过滤。攻击者可将恶意 JavaScript 代码嵌入请求参数,诱导受害者点击特制链接,脚本即在受害者浏览器上下文中执行。

利用条件与风险

利用需诱导受害者访问恶意构造的链接,属于典型反射型 XSS 场景;成功利用可窃取 Cookie、会话令牌或进行钓鱼操作,实战风险较高。

修复建议

建议升级 Search in Place 插件至 1.5.5 之后的修复版本;若暂无可用更新,可暂时停用该插件,或通过 WAF 对相关参数进行输入过滤与转义。

原始情报

Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in codepeople Search in Place search-in-place allows Reflected XSS.This issue affects Search in Place: from n/a through 1.5.5.