天下漏洞,尽知其名
MEDIUM

CVE-2026-62029 WPFunnels 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在访客或管理员浏览器中执行

AI 研判

WPFunnels 是 WordPress 的销售漏斗构建插件。其网页生成过程中未正确中和用户输入,导致存储型跨站脚本(XSS)漏洞。该问题影响 WPFunnels 3.13.3 及之前版本。

影响范围

WPFunnels

WPFunnels 插件 3.13.3 及之前版本(n/a 至 3.13.3)。

漏洞详情

漏洞类型为存储型跨站脚本(CWE-79)。成因是插件在生成网页时未对用户可控输入进行充分过滤或转义,恶意脚本被持久化存储于服务器端。当其他用户(包括管理员)访问被污染的页面时,脚本在其浏览器上下文中执行。

利用条件与风险

利用通常需要攻击者具备向受影响功能提交内容的能力(如低权限账户或可写入字段),实战中可导致会话劫持、权限提升或后台操作。CVSS 6.5,属中等风险。

修复建议

官方已发布修复版本,建议升级 WPFunnels 至 3.13.3 之后的版本;暂无公开信息说明具体修复版本号。临时缓解可限制不可信用户的内容提交权限并部署 WAF 过滤 XSS 载荷。

原始情报

Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in WPFunnels Team WPFunnels wpfunnels allows Stored XSS.This issue affects WPFunnels: from n/a through 3.13.3.