天下漏洞,尽知其名
MEDIUM

CVE-2026-101162 WP Ultimate Review 存储型XSS漏洞

影响低权限作者可注入恶意脚本,在访客浏览器中执行

AI 研判

WordPress 插件 WP Ultimate Review 在 2.4.4 之前的版本中,未对部分评论概览设置进行输出转义。当站点启用作者评论功能时,具备作者(Author)及以上权限的用户可注入持久化脚本,形成存储型 XSS。

影响范围

WP Ultimate Review

WP Ultimate Review 插件 2.4.4 之前的版本;具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞属于存储型跨站脚本(Stored XSS),成因是插件在将评论概览相关设置输出到文章页面时未做 HTML 转义。攻击者以作者身份提交包含恶意脚本的内容,脚本被保存到数据库并在页面渲染时执行。

利用条件与风险

利用前提是目标站点启用了作者评论功能,且攻击者拥有作者或更高权限账号;成功利用可窃取会话、篡改页面或对访客发起进一步攻击。

修复建议

升级 WP Ultimate Review 插件至 2.4.4 或更高版本;无法立即升级时可暂时关闭作者评论功能,并限制低权限账号的评论提交权限。

原始情报

The WP Ultimate Review WordPress plugin before 2.4.4 does not escape some of its review overview settings before outputting them in posts, which could allow users with a role as low as author to perform Stored Cross-Site Scripting attacks, when author reviews are enabled.