Exploit for CVE-2026-10104 exploit
CVE-2026-10104是WordPress插件的经过身份验证存储型XSS漏洞。Product Video Gallery for Woocommerce ≤1.5.1.8受影响,攻击者可注入恶意脚本,劫持会话或提升权限。立即升级版本或实施输入输出过滤可防御。
Exploit for CVE-2026-10104 exploit
📋 漏洞概述
WordPress WooCommerce产品视频库插件1.5.1.8及之前版本存在经过身份验证的存储型XSS漏洞,可导致恶意脚本注入。
📋 基础信息
| 受影响版本 | Product Video Gallery for Woocommerce <= 1.5.1.8 |
| 漏洞类型 | 存储型跨站脚本(Stored XSS) |
| CVSS | 6.4 · Medium |
| CVE | CVE-2026-10104 |
🔬 漏洞根因
该插件在保存用户提交的视频URL或描述时未对输入进行充分的HTML实体编码与过滤,导致攻击者可以通过已认证用户的权限(如订阅者、贡献者)将恶意JavaScript代码嵌入到视频参数中。代码被存储于数据库并在管理界面或前端播放时未经转义直接输出,触发执行。
🎯 攻击场景
1. 攻击者以具有投稿权限的认证用户(如订阅者)身份登录WordPress站点。 2. 在编辑产品视频时,在视频URL或描述字段中插入恶意Payload,例如'<script>alert(document.cookie)</script>'。 3. 提交后,恶意脚本存储于数据库。 4. 当管理员或访客访问包含该视频的产品页面或后台视频管理页面时,脚本自动执行。 5. 攻击者可窃取会话Cookie、执行管理员操作(若管理员权限被劫持)或植入后门。
💥 漏洞影响
成功利用该漏洞的攻击者可以在受害者的浏览器中执行任意JavaScript代码,导致会话劫持、管理员权限提升、页面篡改、敏感信息泄露或诱导安装恶意插件。影响范围为运行受影响插件的WordPress站点,尤其是存在低权限用户的环境。
🛡️ 修复建议
升级至Product Video Gallery for Woocommerce >= 1.5.1.9(若官方已发布);临时缓解措施:对输入端实施更严格的HTML标签过滤,使用WordPress的esc_url()和esc_html()函数进行输出转义,并通过Web应用防火墙(WAF)规则拦截常见的XSS攻击载荷。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-10104
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-10104
- https://github.com/Ravi-lk/CVE-2026-10104-POC
- 原始来源(Sploitus)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.3%) (高于 17.7% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-06 08:24 | 来源: Sploitus
🤖 常见问题解答(FAQ)
❓ 如何检测是否受此漏洞影响?
检查WordPress站点中Product Video Gallery for Woocommerce插件版本,若≤1.5.1.8则受影响;也可通过访问存在视频描述的产品页面,查看是否出现意外弹窗或脚本执行。
❓ 攻击是否需要用户交互?
不需要。攻击者存储恶意脚本后,受害者(管理员或访客)访问特定页面时脚本自动执行,属于零点击利用(0-click),但前提是攻击者需具备认证投稿权限。
❓ 临时缓解措施有哪些?
禁用插件中视频URL/描述的自定义字段输入;使用WordFence等安全插件开启XSS过滤;修改代码将输出转义:echo esc_url($video_url); echo esc_html($description);