CVE-2026-1095CVE-2026-1095是WordPress Canto Testimonials插件的一个严重安全漏洞。该插件在1.0及以下版本中,对用户输入的'fx'短代码属性缺乏充分的输入清理和输出转义。攻击者可通过利用Contributor及以上权限,在页面中注入恶意脚本。当其他用户访问被注入的页面时,这些脚本将自动执行,可能导致会话劫持、敏感信息窃取等严重后果。
漏洞根源在于插件对短代码属性的处理机制。攻击者利用认证后的Contributor权限,在'fx'属性中插入恶意JavaScript代码。由于缺乏严格的输入验证和输出编码,这些脚本将被直接嵌入页面源代码,并在后续访问时触发执行。