CVE-2026-27371 WPFunnels 未认证跨站脚本漏洞
影响未认证攻击者可注入恶意脚本,劫持用户会话或窃取信息
AI 研判
WPFunnels 是一款 WordPress 漏斗构建插件。其 3.13.1 及之前版本存在未认证跨站脚本(XSS)漏洞,攻击者无需登录即可注入恶意脚本。该漏洞已在 CVE-2026-27371 中公开,CVSS 评分为 7.1(高危)。
影响范围
WPFunnels
WPFunnels 插件 3.13.1 及更早版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞类型为未认证反射型或存储型跨站脚本(XSS)。由于插件对用户可控输入未做充分的输出编码或过滤,未认证攻击者可构造恶意请求,使受害者在访问页面时执行任意 JavaScript。成功利用后可窃取 Cookie、会话令牌或进行页面篡改。
利用条件与风险
利用无需认证,攻击者可通过诱导受害者访问恶意链接或页面触发。实战中可能导致会话劫持、敏感信息泄露或进一步横向渗透,风险较高。
修复建议
建议升级 WPFunnels 插件至 3.13.1 之后的修复版本(具体版本号暂无公开信息)。临时缓解措施包括:对输入进行严格过滤与输出编码、部署 WAF 规则拦截恶意脚本、限制插件访问权限。
原始情报
Unauthenticated Cross Site Scripting (XSS) in WPFunnels <= 3.13.1 versions.