CVE-2026-100507 If-So Dynamic Content Personalization 未认证 XSS 漏洞
影响未认证攻击者可注入恶意脚本,在访客浏览器中执行
AI 研判
If-So Dynamic Content Personalization 是一款 WordPress 动态内容个性化插件。其 1.10.1 及更早版本存在未认证跨站脚本(XSS)漏洞,攻击者无需登录即可注入恶意脚本。该漏洞 CVSS 评分为 7.1,属于高危级别。
影响范围
If-So Dynamic Content Personalization
漏洞详情
漏洞类型为反射型/存储型跨站脚本(XSS),成因是插件对用户可控输入未做充分的输出转义或过滤。未认证攻击者可构造包含恶意 JavaScript 的请求,当受害者访问被污染的页面时脚本在其浏览器中执行。利用方式通常为诱导管理员或访客点击恶意链接或访问被注入的页面。
利用条件与风险
利用无需认证,攻击者可通过钓鱼链接或恶意页面触发,实战中可用于窃取会话 Cookie、篡改页面内容或进行进一步攻击。
修复建议
建议升级至 1.10.1 之后的修复版本;若暂无可用更新,可考虑暂时禁用该插件或部署 WAF 规则过滤恶意输入。具体修复版本请以官方公告为准。
原始情报
Unauthenticated Cross Site Scripting (XSS) in If-So Dynamic Content Personalization <= 1.10.1 versions.