CVE-2022-50947WordPress插件Testimonial Slider and Showcase 2.2.6存在存储型XSS漏洞。由于未对`post_title`参数进行有效过滤,经认证的编辑用户可在证言标题中注入恶意脚本。当其他用户查看该内容时,脚本将自动执行,导致Cookie窃取及会话劫持风险。
该漏洞的核心在于插件对用户输入的信任处理缺失。攻击者利用编辑权限登录后台,在创建或编辑证言时,将恶意JavaScript代码注入到`post_title`字段中。插件后端未对输入数据进行HTML实体编码或特殊字符过滤,直接将恶意代码持久化存储于数据库。当管理员或其他具有高权限的用户访问受影响页面时,服务器渲染页面会输出包含恶意脚本的标题。由于浏览器的同源策略,该脚本在受害者上下文中运行,可读取localStorage、SessionID等敏感信息,甚至执行管理员操作。