首页 网络安全 正文

Juicer WordPress存储型跨站脚本CVE-2026-53737

摘要

栋科技漏洞库关注到 Juicer WordPress在 1.12.18 及更早版本中的存储型跨站脚本漏洞,追踪为CVE-2026-53737,CVSS 3.X评分 6.1。

Juicer 是一款WordPress社交媒体聚合插件,支持从 Instagram、Twitter、Facebook、LinkedIn、Bluesky 等平台聚合内容并嵌入网站。

一、基本情况

Juicer 是一款 WordPress 社交媒体聚合插件,一键把多个平台的动态汇总到网站展示,支持管理审核,可后台可单条隐藏 / 删除内容。

Juicer WordPress存储型跨站脚本CVE-2026-53737

Juicer 可以自动同步社交账号发新内容,可以实现网站自动更新,并能实现灵活展示,实现网格/瀑布流、无限滚动、自定义宽高主题。

栋科技漏洞库关注到 Juicer WordPress在 1.12.18 及更早版本中的存储型跨站脚本漏洞,追踪为CVE-2026-53737,CVSS 3.X评分 6.1。

二、漏洞分析

CVE-2026-53737是 Juicer 内容聚合类插件中的XSS 跨站脚本漏洞,恶意数据源可植入恶意代码,管理员访问后台设置页时就会中招。

由于该插件在后台设置页面渲染远程订阅接口返回数据前,未对字段做转义处理,攻击者若掌控关联的订阅数据源,可注入恶意脚本。

插件在管理后台设置页面渲染远程 API(juicer.io/api/hosts/cta)响应数据时,未对 $cta_data['promotion']、$cta_data['headline_text']、

$cta_data['sub_headline_text']、$feature['text']、$button['link']、$button['text']、$button['style'] 等字段进行 HTML 转义,

直接通过 echo 输出到页面,攻击者通过控制 Juicer 平台侧 feed 数据或 API 响应,当管理员打开设置页面时,脚本会在浏览器中执行。

从而可以在管理员访问设置页面时注入并执行任意 JavaScript 代码,窃取管理员会话、修改插件配置或进一步入侵 WordPress 后台。

三、影响范围

Juicer ≤ 1.12.18

四、修复建议

Juicer ≥ 1.12.19

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接