CVE-2026-1430WP Lightbox 2 WordPress插件在3.0.7之前的版本存在安全漏洞。该插件未能对其部分设置参数进行充分的清理与转义处理。在WordPress多站点设置等禁止unfiltered_html权限的环境中,拥有高权限的用户(如管理员)可利用此缺陷执行存储型跨站脚本攻击。该漏洞允许攻击者在目标站点植入恶意脚本,进而影响访问该页面的其他用户。
该漏洞的根源在于WP Lightbox 2插件在处理用户提交的设置参数时,缺乏必要的安全过滤机制。具体而言,插件未对输入数据进行严格的sanitize(清理)和escape(转义),导致恶意脚本代码可以被直接写入数据库。虽然攻击者需要拥有高权限(如管理员账户),但在WordPress多站点模式下,管理员通常被剥夺了unfiltered_html权限,无法直接在文章内容中插入脚本。然而,通过利用该插件设置页面的漏洞,攻击者可以将恶意JavaScript代码持久化存储在服务器端。当其他用户(特别是超级管理员)访问受影响的插件设置页面或前端受影响区域时,恶意脚本将在其浏览器上下文中执行,从而窃取Cookie或进行会话劫持。