天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-92994 Verge3D WordPress 插件存储型 XSS 漏洞

影响未授权攻击者可上传恶意文件,诱导用户打开后执行任意 JavaScript

AI 研判

Verge3D Publishing and E-Commerce WordPress 插件在 4.13.1 之前的版本中,其文件存储功能未对上传文件内容进行校验,并以攻击者可控的 Content-Type 返回文件。攻击者无需认证即可上传包含恶意 JavaScript 的文件,任何打开该文件的用户浏览器都会执行其中的脚本。

影响范围

Verge3D Publishing and E-Commerce WordPress plugin

漏洞详情

该漏洞属于存储型跨站脚本(XSS)。成因是插件文件存储功能既未验证上传文件内容,也未固定返回的 Content-Type,而是采用攻击者可控的类型。攻击者可上传伪装成图片等资源的 HTML/JS 文件,通过链接诱导受害者访问,脚本即在受害者浏览器上下文中执行。

利用条件与风险

利用无需认证,攻击者只需能访问插件的文件上传接口并诱导用户点击链接即可。成功利用可窃取会话、冒充用户操作,CVSS 8.8 属高危。

修复建议

升级至 Verge3D Publishing and E-Commerce 4.13.1 或更高版本。临时缓解措施暂无公开信息,可考虑限制该插件文件存储功能的上传权限或对上传目录返回的 Content-Type 进行强制约束。

原始情报

The Verge3D Publishing and E-Commerce WordPress plugin before 4.13.1 does not validate the contents of files uploaded through its file storage feature and serves them back with an attacker-controlled content type, allowing unauthenticated attackers to store a file containing malicious JavaScript that executes in the browser of any user who opens it.