CVE-2026-1891WordPress插件Simple Football Scoreboard在所有版本(包括1.0)中存在存储型跨站脚本(XSS)漏洞。该漏洞源于'ytmr_fb_scoreboard'短代码对用户提供的属性缺乏足够的输入清理和输出转义。拥有Contributor(贡献者)级别及以上权限的认证攻击者可以利用此漏洞在页面中注入任意Web脚本,当用户访问被注入的页面时,脚本将自动执行,可能导致用户数据窃取或会话劫持。
该漏洞是WordPress插件Simple Football Scoreboard中典型的存储型XSS漏洞。漏洞的根本原因在于插件处理'ytmr_fb_scoreboard'短代码时,未对用户传入的参数属性进行严格的输入过滤和安全输出转义。攻击者只需具备Contributor(投稿者)或更高权限的WordPress账户,即可在文章或页面编辑器中嵌入包含恶意JavaScript代码的短代码。由于WordPress默认允许Contributor提交文章供审核,一旦管理员审核发布或攻击者自行发布,恶意脚本将被持久化存储在数据库中。当其他用户(特别是管理员)浏览该页面时,浏览器会解析并执行这些恶意脚本。利用CVSS向量分析,攻击无需复杂配置(AC:L),无需用户交互(UI:N),且作用域可延伸至子域(S:C),攻击者可借此窃取Cookie、进行钓鱼攻击或进一步提权。