Juicer WordPress存储型跨站脚本CVE-2026-53737
Juicer 是一款WordPress社交媒体聚合插件,支持从 Instagram、Twitter、Facebook、LinkedIn、Bluesky 等平台聚合内容并嵌入网站。
一、基本情况
Juicer 是一款 WordPress 社交媒体聚合插件,一键把多个平台的动态汇总到网站展示,支持管理审核,可后台可单条隐藏 / 删除内容。

Juicer 可以自动同步社交账号发新内容,可以实现网站自动更新,并能实现灵活展示,实现网格/瀑布流、无限滚动、自定义宽高主题。
栋科技漏洞库关注到 Juicer WordPress在 1.12.18 及更早版本中的存储型跨站脚本漏洞,追踪为CVE-2026-53737,CVSS 3.X评分 6.1。
二、漏洞分析
CVE-2026-53737是 Juicer 内容聚合类插件中的XSS 跨站脚本漏洞,恶意数据源可植入恶意代码,管理员访问后台设置页时就会中招。
由于该插件在后台设置页面渲染远程订阅接口返回数据前,未对字段做转义处理,攻击者若掌控关联的订阅数据源,可注入恶意脚本。
插件在管理后台设置页面渲染远程 API(juicer.io/api/hosts/cta)响应数据时,未对 $cta_data['promotion']、$cta_data['headline_text']、
$cta_data['sub_headline_text']、$feature['text']、$button['link']、$button['text']、$button['style'] 等字段进行 HTML 转义,
直接通过 echo 输出到页面,攻击者通过控制 Juicer 平台侧 feed 数据或 API 响应,当管理员打开设置页面时,脚本会在浏览器中执行。
从而可以在管理员访问设置页面时注入并执行任意 JavaScript 代码,窃取管理员会话、修改插件配置或进一步入侵 WordPress 后台。
三、影响范围
Juicer ≤ 1.12.18
四、修复建议
Juicer ≥ 1.12.19
五、参考链接
管理员已设置登录后刷新可查看