IPBUF安全漏洞报告
English
CVE-2026-0737 CVSS 6.4 中危

CVE-2026-0737: WordPress Shortcodes Ultimate插件存储型XSS漏洞

披露日期: 2026-04-04

漏洞信息

漏洞编号
CVE-2026-0737
漏洞类型
存储型跨站脚本 (Stored XSS)
CVSS评分
6.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WP Shortcodes Plugin - Shortcodes Ultimate

相关标签

XSSWordPressShortcodes Ultimate存储型XSSCVE-2026-0737

漏洞概述

WordPress 插件 Shortcodes Ultimate 在 7.4.7 及之前的所有版本中存在存储型跨站脚本漏洞。该漏洞是由于 `su_lightbox` 短代码的 'src' 属性缺乏足够的输入清理和输出转义所致。拥有投稿者及以上权限的认证攻击者可以利用此漏洞注入任意 Web 脚本。当用户访问被植入恶意脚本的页面时,脚本将在浏览器中执行,从而导致账户劫持或敏感信息泄露。

技术细节

该漏洞源于插件在处理 `su_lightbox` 短代码时,未对 `src` 属性进行严格的输入验证和安全过滤。攻击者利用低权限账户(如投稿者)登录 WordPress 后台,在文章或页面编辑器中插入带有恶意 JavaScript 代码的短代码。由于服务器端未对特殊字符(如单引号、双引号、尖括号)进行转义,该 payload 被直接存储在数据库中。当管理员或其他用户访问包含该短代码的页面时,浏览器会解析 HTML 标签并执行嵌入的恶意脚本。攻击者可通过此漏洞窃取 Cookie、会话令牌,或利用管理员权限进行进一步的后台攻击。

攻击链分析

STEP 1
步骤1:获取低权限账户
攻击者注册或获取一个具有投稿者及以上权限的 WordPress 账户。
STEP 2
步骤2:注入恶意脚本
攻击者在后台新建文章或页面,插入包含 XSS payload 的 `su_lightbox` 短代码并保存。
STEP 3
步骤3:诱导访问
攻击者等待管理员或其他用户访问包含恶意内容的页面。
STEP 4
步骤4:执行攻击
受害者的浏览器解析页面时触发 payload,执行恶意 JavaScript 代码,窃取凭证或执行未授权操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-0737 --> <!-- Insert the following shortcode into a WordPress post/page with Contributor access --> [su_lightbox src="javascript:alert(document.cookie)"] Click here to view [/su_lightbox]

影响范围

WP Shortcodes Plugin - Shortcodes Ultimate <= 7.4.7

防御指南

临时缓解措施
建议立即将插件更新到最新修复版本。如果暂时无法更新,应禁用该插件或严格限制内容发布权限,并对已发布的内容进行审计,移除可疑的短代码。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表