CVE-2026-0626WPFunnels插件在3.7.9及以下版本中存在存储型XSS漏洞。该漏洞源于`wpf_optin_form`短代码的`button_icon`参数未进行充分的输入清理和输出转义。拥有投稿人及以上权限的认证攻击者可以利用此漏洞注入恶意脚本。当其他用户访问被注入的页面时,恶意脚本将在其浏览器中执行,可能导致账户被劫持或敏感信息泄露。建议用户尽快更新至修复版本。
该漏洞的根本原因在于WPFunnels插件对`wpf_optin_form`短代码处理逻辑中的安全缺陷。具体来说,插件在接收并处理`button_icon`参数时,缺乏有效的输入验证机制,且在后续的数据输出环节未对用户可控内容进行HTML实体编码或转义。这使得攻击者可以将恶意的JavaScript代码封装在短代码参数中。由于漏洞属于存储型XSS,恶意载荷会被持久化存储在服务器的数据库中。攻击者仅需具备投稿人级别的低权限账号,即可构造包含恶意代码的短代码并发布内容。一旦管理员或具有更高权限的用户访问了包含该恶意短代码的页面,浏览器便会解析并执行其中的脚本。利用此漏洞,攻击者能够窃取用户的Session Cookie、进行钓鱼攻击或执行未授权的操作,从而完全接管管理员账户。