CVE-2026-1908该漏洞存在于WordPress的Integration with Hubspot Forms插件中,影响1.2.2及以下版本。由于'hubspotform'短代码对用户提供的属性缺乏足够的输入清理和输出转义,导致存储型跨站脚本漏洞。具有Contributor级别及以上权限的认证攻击者可利用此漏洞在页面中注入恶意脚本,当用户访问受感染页面时脚本将被执行。
该漏洞的核心在于WordPress插件"Integration with Hubspot Forms"在处理`hubspotform`短代码时存在安全缺陷。具体而言,插件代码(位于`EmbedHubspotForms.php`)未能对用户通过短代码属性传入的数据进行充分的输入清理和输出转义。攻击者只需拥有Contributor(投稿者)级别的低权限账户,即可在编辑文章或页面时注入包含恶意JavaScript载荷的短代码。该载荷被存储在数据库中,当其他用户(特别是管理员)浏览该页面时,恶意脚本将在其浏览器上下文中执行。这种存储型XSS攻击可用于窃取认证Cookie、重定向用户至钓鱼网站,甚至结合其他漏洞接管网站管理权限。