CVE-2026-1543WordPress的Avada (Fusion) Builder插件在3.15.2及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件对输入清理和输出转义不足。经过身份验证的攻击者(仅需订阅者级别权限)即可利用多个短代码注入任意Web脚本。当管理员等高权限用户访问显示动态用户数据(如用户简介)的页面时,这些脚本将被执行,从而导致会话劫持或进一步攻击。
该漏洞的根源在于Avada Builder处理其特有短代码时,未对用户输入进行充分的输入清理和输出转义。具体而言,WordPress的“Dynamic Data”(动态数据)功能会从用户元数据(如Biographical Info)中提取内容并动态渲染在页面前端。攻击者仅需注册低权限账户(如订阅者),并在个人资料简介字段中植入恶意的JavaScript代码。随后,攻击者利用存在漏洞的短代码调用该动态数据。由于缺乏安全过滤,当管理员或其他高权限用户访问包含该短代码的页面时,浏览器会将攻击者的输入解析为可执行脚本。这种存储型XSS攻击使得攻击者能够在受害者的浏览器会话中执行任意操作,包括窃取身份凭证、修改管理员设置或进行进一步的钓鱼攻击。