CVE-2026-2389WordPress插件Complianz – GDPR/CCPA Cookie Consent在7.4.4.2及之前版本中存在存储型跨站脚本漏洞。该漏洞源于`revert_divs_to_summary`函数将HTML实体`”`替换为字面双引号且未进行净化。在安装Classic Editor插件的情况下,拥有Contributor及以上权限的攻击者可注入恶意脚本,当用户访问受影响页面时触发执行,导致潜在的会话劫持。
该漏洞的核心在于插件对HTML实体的处理逻辑存在缺陷。`revert_divs_to_summary`函数在处理文章内容时,直接将`”`实体解码还原为双引号字符,且未进行后续的安全过滤。攻击者利用Classic Editor环境,以Contributor权限提交特制的文章内容。当内容被渲染时,还原的双引号会闭合HTML属性,从而允许攻击者插入任意事件处理器(如`onerror`)。由于是存储型XSS,恶意脚本持久化存在于数据库中,任何访问该页面的用户(包括管理员)都会在浏览器端执行该脚本,造成严重的安全风险。