天下漏洞,尽知其名
HIGH

CVE-2026-96650 WordPress Strong Testimonials 存储型 XSS 漏洞

影响未认证攻击者可注入恶意脚本,在用户访问页面时执行

AI 研判

Strong Testimonials 是 WordPress 的推荐/评价展示插件。该插件在处理自定义字段 platform_user_photo 时输入过滤与输出转义不足,导致存储型跨站脚本漏洞。攻击者可注入任意 Web 脚本,在受害者访问被注入页面时执行。

影响范围

WordPress Strong Testimonials

所有版本至 3.3.11(含 3.3.11)均受影响,暂无公开信息说明更高版本是否已修复。

漏洞详情

漏洞类型为存储型跨站脚本(Stored XSS),成因是插件对 platform_user_photo 自定义字段的输入未充分过滤、输出未正确转义。由于插件未保留 platform 与 platform_user_photo 这两个内部元数据键,攻击者可通过公开的推荐提交表单提交包含恶意脚本的内容。该内容被存储后,在页面渲染时执行。

利用条件与风险

利用前提是管理员已在公开推荐提交表单中添加名为 platform 和 platform_user_photo 的自定义文本字段;满足该条件时,未认证攻击者可远程利用,风险较高。

修复建议

建议升级至官方修复版本;若暂无补丁,可移除或限制相关自定义字段,并对提交内容进行过滤与转义,同时部署 WAF 规则拦截恶意脚本。

原始情报

The Strong Testimonials plugin for WordPress is vulnerable to Stored Cross-Site Scripting via ‘platform_user_photo’ Custom Field in all versions up to, and including, 3.3.11 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. Exploitation requires that an administrator has added custom text fields named ‘platform’ and ‘platform_user_photo’ to a public testimonial submission form, as the plugin does not reserve those internal metadata keys.