CVE-2026-95609 Media Library Assistant 存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在用户浏览页面时执行
AI 研判
WordPress 插件 Media Library Assistant 在网页生成过程中未正确中和输入,存在存储型跨站脚本(XSS)漏洞。该漏洞影响 3.41 及之前版本,攻击者可注入恶意脚本并持久化存储,其他用户访问相关页面时脚本被执行。
影响范围
Media Library Assistant
Media Library Assistant 插件 3.41 及之前版本(n/a 至 3.41)。
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS),成因是插件在生成网页时未对用户可控输入进行充分的中和或转义。攻击者可将恶意 JavaScript 代码提交并存储到受影响功能中,当其他用户浏览包含该内容的页面时,脚本在受害者浏览器上下文中执行。
利用条件与风险
利用通常需要攻击者具备向受影响功能提交内容的权限(如低权限账户或特定交互),成功利用可窃取会话 Cookie、冒充用户操作或进行页面篡改,实战风险较高。
修复建议
建议升级 Media Library Assistant 插件至 3.41 之后的修复版本;若暂无可用更新,可限制不可信用户的内容提交权限,并对输出进行转义等临时缓解措施。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in David Lingren Media LIbrary Assistant media-library-assistant allows Stored XSS.This issue affects Media LIbrary Assistant: from n/a through 3.41.