天下漏洞,尽知其名
HIGH

CVE-2026-100510 BoldGrid Post and Page Builder 未认证 XSS 漏洞

影响未认证攻击者可注入恶意脚本,在访客或管理员浏览器中执行

AI 研判

BoldGrid Post and Page Builder 是一款 WordPress 页面构建插件。其 1.27.14 及更早版本存在未认证跨站脚本(XSS)漏洞,攻击者无需登录即可注入恶意脚本。该漏洞 CVSS 评分为 7.1,属于高危级别。

影响范围

BoldGrid Post and Page Builder

漏洞详情

漏洞类型为未认证反射型/存储型跨站脚本(XSS)。由于插件对用户可控输入未做充分的输出转义或过滤,未认证攻击者可构造恶意请求注入脚本代码。当受害者访问被污染的页面时,脚本会在其浏览器上下文中执行,可能导致会话劫持或页面篡改。

利用条件与风险

利用无需认证,攻击者只需诱导受害者访问恶意链接或页面即可触发。实战中可用于窃取 Cookie、劫持管理员会话或植入后门,风险较高。

修复建议

建议升级 BoldGrid Post and Page Builder 至 1.27.14 之后的修复版本(具体版本号暂无公开信息)。临时缓解措施包括:部署 WAF 拦截恶意脚本注入、限制插件页面访问,或暂时停用该插件。

原始情报

Unauthenticated Cross Site Scripting (XSS) in Post and Page Builder by BoldGrid <= 1.27.14 versions.