CVE-2026-94159 KlbTheme Total Donations 存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在访客浏览器中执行
AI 研判
KlbTheme Total Donations 插件在网页生成过程中未对输入进行正确中和,存在存储型跨站脚本(XSS)漏洞。攻击者可将恶意脚本持久化存储于页面中,当其他用户访问时被触发执行。该漏洞影响 Total Donations 2.0.5 及之前版本。
影响范围
KlbTheme Total Donations
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS),成因是插件在生成网页时未对用户可控输入进行充分的转义或过滤。攻击者可将恶意 JavaScript 代码提交并保存到受影响页面或字段中,脚本随后被持久化存储。当管理员或其他访客浏览该页面时,脚本在其浏览器上下文中自动执行,从而窃取会话、篡改页面或进行其他恶意操作。
利用条件与风险
利用通常需要攻击者能够向受影响功能提交内容(如捐赠表单等输入点),无需高权限即可投递恶意载荷。实战中可导致会话劫持、钓鱼或管理员权限被利用,风险较高。
修复建议
官方已发布修复版本,建议升级 Total Donations 至 2.0.5 之后的版本;若暂无可用更新,可对用户输入进行严格过滤与输出转义,并部署 WAF 等临时缓解措施。具体修复版本号暂无公开信息。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in KlbTheme Total Donations totaldonations allows Stored XSS.This issue affects Total Donations: from n/a through 2.0.5.