CVE-2026-0737WordPress 插件 Shortcodes Ultimate 在 7.4.7 及之前的所有版本中存在存储型跨站脚本漏洞。该漏洞是由于 `su_lightbox` 短代码的 'src' 属性缺乏足够的输入清理和输出转义所致。拥有投稿者及以上权限的认证攻击者可以利用此漏洞注入任意 Web 脚本。当用户访问被植入恶意脚本的页面时,脚本将在浏览器中执行,从而导致账户劫持或敏感信息泄露。
该漏洞源于插件在处理 `su_lightbox` 短代码时,未对 `src` 属性进行严格的输入验证和安全过滤。攻击者利用低权限账户(如投稿者)登录 WordPress 后台,在文章或页面编辑器中插入带有恶意 JavaScript 代码的短代码。由于服务器端未对特殊字符(如单引号、双引号、尖括号)进行转义,该 payload 被直接存储在数据库中。当管理员或其他用户访问包含该短代码的页面时,浏览器会解析 HTML 标签并执行嵌入的恶意脚本。攻击者可通过此漏洞窃取 Cookie、会话令牌,或利用管理员权限进行进一步的后台攻击。