CVE-2026-0690CVE-2026-0690是WordPress平台下FlatPM广告管理插件的一个中危安全漏洞。该插件用于在WordPress网站上管理广告投放、AdSense集成和自定义代码插入。漏洞存在于插件对'rank_math_description'自定义字段的处理过程中,由于缺乏充分的输入清理和输出转义机制,攻击者可以在页面中注入恶意JavaScript代码。被注入的恶意脚本会永久存储在数据库中,当其他用户访问包含恶意代码的页面时,浏览器会自动执行这些脚本,从而实现会话劫持、敏感信息窃取、恶意重定向等攻击目的。此漏洞需要攻击者拥有WordPress网站的贡献者(Contributor)或更高权限账户才能利用。
该漏洞的根本原因在于FlatPM插件在处理rank_math_description自定义字段时,未对用户输入进行充分的HTML标签过滤和JavaScript脚本过滤。攻击者利用贡献者级别的账户权限,可以在文章或页面的自定义字段中插入包含<script>标签或事件处理器(如onerror、onload等)的恶意代码。插件在保存内容时未对这些特殊字符进行实体编码(HTML Entity Encoding),而是直接存入数据库。当前端页面渲染时,插件从数据库读取数据后直接输出到HTML页面中,浏览器将其解析为可执行脚本。由于是存储型XSS,恶意代码会持久存在于服务器端,影响所有访问该页面的用户。攻击者可以利用此漏洞窃取管理员Cookie、修改页面内容、植入钓鱼链接或进行进一步的内网渗透。