CVE-2026-18595 是 WordPress 平台第三方插件 WP-Lister Lite for eBay 中的一个存储型跨站脚本(Stored XSS)漏洞。该插件用于将 WooCommerce 商品批量刊登、同步到 eBay 平台,通常安装于电商站点的后台并与定时任务(cron)机制配合工作。漏洞根源在于插件处理 AJAX cron 处理程序(AJAX Cron Handler)请求参数时,既未对用户提交的输入做充分的安全净化(input sanitization),也未在数据落库后回显到页面时进行正确的输出转义(output escaping)。攻击者可以把包含恶意脚本的内容作为参数提交,插件会将其持久化保存;当管理员或其他用户后续访问被注入的页面时,浏览器会在该站点的可信源下执行这些脚本。NVD 描述强调受影响范围为所有版本直至并包括 3.8.9,且攻击者无需任何身份认证即可利用,利用复杂度低(AC:L)、无需用户交互前置条件(UI:N),但受害者需访问被注入页面才会触发。CVSS 3.1 评分为 7.2,向量 AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N,其中 Scope 为 Changed(S:C),说明漏洞影响可跨越组件安全边界——注入脚本能够在受害者浏览器上下文中以站点权限执行,进而可能读取会话凭据、篡改页面内容或劫持管理操作。机密性与完整性影响均为低(C:L/I:L),可用性无影响(A:N)。目前该 CVE 未列入 CISA KEV 目录,输入数据也未标注在野利用事实,因此不应推断其已被武器化或存在公开利用代码。
💡 影响/原因: 未认证攻击者即可向 WordPress 站点注入持久化脚本,脚本以站点源执行,可劫持管理员会话、篡改页面或植入进一步载荷;电商站点被注入后还可能影响访客与交易信任,属于需优先处置的高危漏洞。当前无 KEV 或在野利用标注,但门槛极低、影响面广。