CVE-2026-0664WordPress的Royal Addons for Elementor插件在1.7.1049及之前的所有版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于'button_text'参数缺乏足够的输入清理和输出转义。拥有投稿人及以上权限的已认证攻击者可以利用此漏洞在页面中注入恶意Web脚本,当其他用户访问被注入的页面时,脚本将被执行,从而窃取用户信息或进行恶意操作。
该漏洞主要由于插件对'button_text'参数处理不当导致。攻击者首先需要注册并登录一个具有Contributor(投稿人)或更高权限的WordPress账户。随后,在利用Elementor编辑页面时,攻击者可以将包含JavaScript代码的恶意Payload插入到按钮文本字段中。由于插件未对输入数据进行有效的sanitization(清理)和output escaping(转义),该Payload会被直接保存到数据库中。当管理员或其他普通用户浏览该受影响页面时,嵌入的恶意脚本将在其浏览器上下文中运行,可能导致Cookie窃取、会话劫持或进一步的后台渗透。