CVE-2026-94078 Site Reviews 未认证跨站脚本漏洞
影响未认证攻击者可注入恶意脚本,劫持用户会话或篡改页面
AI 研判
Site Reviews 是一款 WordPress 评论/评分插件。其 8.3.1 及之前版本存在未认证跨站脚本(XSS)漏洞,攻击者无需登录即可注入恶意脚本。该漏洞被评定为高危,CVSS 评分 7.1。
影响范围
Site Reviews
Site Reviews 插件 8.3.1 及之前版本。暂无更精确的受影响版本范围公开信息。
漏洞详情
漏洞类型为反射型或存储型跨站脚本(XSS),成因是插件对用户可控输入未做充分的输出编码或过滤。未认证攻击者可构造包含恶意脚本的请求或评论内容,当其他用户(含管理员)访问被污染页面时脚本在浏览器中执行。
利用条件与风险
利用无需认证,攻击者可通过诱导访问或提交恶意内容触发,实战中可用于窃取 Cookie、会话令牌或执行页面操作,风险较高。
修复建议
建议升级 Site Reviews 插件至 8.3.1 之后的修复版本;若暂无可用更新,可暂时停用该插件或部署 WAF 对相关输入进行过滤。具体修复版本请以官方公告为准。
原始情报
Unauthenticated Cross Site Scripting (XSS) in Site Reviews <= 8.3.1 versions.