CVE-2026-5513 (CVSS 7.2) - The Online Scheduling and Appointment Booking System – Bookly plugin for WordPre
CVE-2026-5513 是Bookly WordPress插件27.2及更早版本中的存储型跨站脚本漏洞,CVSS 7.2。未认证攻击者可通过特制cookie注入任意脚本,需启用特定设置。升级至27.3或更高版本可修复。了解详细分析、攻击场景与修复建议。
CVE-2026-5513 (CVSS 7.2) - The Online Scheduling and Appointment Booking System – Bookly plugin for WordPre
📋 漏洞概述
Bookly WordPress插件27.2及更早版本存在存储型XSS漏洞,通过cookie注入脚本,未认证攻击者可窃取用户数据或劫持会话。
📋 基础信息
| 受影响版本 | Online Scheduling and Appointment Booking System – Bookly plugin for WordPress <= 27.2 |
| 漏洞类型 | 存储型跨站脚本(Stored XSS) |
| CVSS | 7.2 · High |
| CVE | CVE-2026-5513 |
🔬 漏洞根因
插件在处理 'bookly-customer-full-name' cookie 时,仅依赖客户端的 cookie 值,未进行充分的输入过滤和输出转义。当管理员开启“记住个人信息在cookie中”选项(默认关闭)时,攻击者可以设置包含恶意脚本的cookie,该cookie值在后续页面中被直接输出到HTML,导致任意脚本注入。根本原因是未将cookie视为不可信输入源,缺乏 server-side 的编码检查。
🎯 攻击场景
1. 前提条件:管理员在Bookly设置中开启了“记住个人信息在cookie中”选项(默认关闭)。2. 攻击者构造恶意cookie,名称为 'bookly-customer-full-name',值包含JavaScript payload(如 <script>alert(document.cookie)</script>)。3. 攻击者诱导受害者(如通过社交工程或链接)访问Bookly插件管理的任意页面,该页面会读取并输出该cookie值。4. 当页面加载时,payload执行,攻击者可以窃取受害者的会话cookie、重定向至钓鱼站点或在页面中植入恶意表单。5. 成功标志:攻击者获取到受害者的WordPress管理会话凭证或执行任意浏览器动作。
💥 漏洞影响
未认证攻击者可利用该漏洞在任意用户的浏览器中执行任意JavaScript代码,导致会话劫持、敏感信息泄露(如管理员凭证)、页面内容篡改,甚至进一步利用XSS向WordPress后台注入恶意管理员账户。影响范围包括所有使用受影响Bookly插件的WordPress站点(启用特定设置后)。
🛡️ 修复建议
升级Bookly插件至27.3或更高版本,其中已对cookie值进行正确的输入验证和输出转义。临时缓解措施:在管理后台关闭“记住个人信息在cookie中”选项;使用Web应用防火墙(WAF)规则过滤含可疑脚本的cookie;在服务器端强制对所有cookie值进行HTML实体编码后再输出。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-5513
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-5513
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.0%) (高于 8.4% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-15 08:08 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测Bookly插件是否受影响?
检查插件版本是否<=27.2;查看WordPress管理后台Bookly设置中的“记住个人信息在cookie中”选项是否开启。
❓ 攻击是否需要用户交互?
需要一定用户交互:攻击者需诱使目标用户访问特定页面(如通过链接),且用户浏览器需接受攻击者设置的cookie(例如在同一站点之前已访问过),但无需用户点击恶意元素。
❓ 默认配置下是否安全?
是安全的。默认情况下“记住个人信息在cookie中”选项处于禁用状态,漏洞无法利用。仅当管理员手动启用该选项后,攻击面才开放。