CVE-2026-0738WordPress Shortcodes Ultimate插件(7.4.8及以下版本)存在存储型跨站脚本(XSS)漏洞。该漏洞源于`su_carousel`短代码中`su_slide_link`附件元字段的输入消毒和输出转义不足。具有作者级及以上权限的攻击者可利用此漏洞在页面中注入恶意Web脚本,当用户访问被注入的页面时,脚本将自动执行,从而窃取用户凭证或进行恶意操作。
该漏洞位于WordPress插件Shortcodes Ultimate的`su_carousel`短代码处理逻辑中。具体而言,插件在处理轮播幻灯片时,未对`su_slide_link`附件元字段进行充分的输入验证和输出转义。攻击者只需具备作者级别的权限,即可在编辑文章或页面时插入包含恶意载荷的轮播短代码。当攻击者保存内容后,恶意脚本被持久化存储在数据库中。一旦具有更高权限(如管理员)的用户或普通访客访问该页面,浏览器便会解析并执行其中的恶意JavaScript代码。由于CVSS向量中范围指标为S:C(Changed),该漏洞可能突破同源策略限制,利用浏览器的会话凭证执行进一步的操作,如劫持会话、篡改页面内容或植入后门。