CVE-2026-1396WordPress插件“The Magic Conversation For Gravity Forms”在3.0.97及之前的所有版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于'magic-conversation'短代码对用户提供的属性缺乏足够的输入清理和输出转义。拥有贡献者及以上权限的经过身份验证的攻击者可以利用此漏洞在页面中注入任意Web脚本,当用户访问被注入的页面时,恶意脚本将在浏览器中执行。
该漏洞位于WordPress插件“The Magic Conversation For Gravity Forms”处理'magic-conversation'短代码的函数中。由于开发人员未对用户通过短代码属性传入的数据执行严格的输入验证和安全过滤,导致攻击者能够注入恶意的JavaScript代码。攻击者只需具备网站的贡献者级别权限,即可在编辑文章或页面时插入包含恶意payload的短代码。一旦内容发布,恶意脚本会被持久化存储在数据库中。当管理员或其他用户访问受影响的页面时,服务器会解析该短代码并输出未经转义的属性值,从而导致恶意脚本在受害者的浏览器上下文中执行。由于CVSS向量包含S:C(Scope Changed),此漏洞可能进而导致会话劫持或进一步的后台渗透。