CVE-2026-2480WordPress插件Shortcodes Ultimate在7.4.10及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于'su_box'短代码的'max_width'属性未对用户输入进行充分的清理和转义。拥有贡献者及以上权限的认证攻击者可利用此漏洞在页面中注入任意Web脚本,当其他用户访问受影响页面时脚本将自动执行,进而窃取敏感信息或劫持用户会话。
该漏洞源于Shortcodes Ultimate插件在处理`su_box`短代码时,对`max_width`参数的安全性校验不足。具体代码逻辑中,插件直接将用户可控的`max_width`属性值渲染到HTML标签的style属性中,未经过滤特殊字符或进行HTML实体转义。攻击者利用此缺陷,可以构造恶意的短代码Payload,例如在属性中插入CSS表达式或闭合引号并添加JavaScript事件处理器(如`onload`、`onmouseover`)。由于WordPress默认允许贡献者级别用户发布文章(需审核),攻击者可注册低权限账户,发布包含恶意短代码的内容。一旦目标用户(如管理员)访问该页面进行审核或浏览,嵌入的脚本即会在其浏览器中运行,从而窃取Cookie、进行会话劫持或执行进一步的后台操作。这属于典型的存储型XSS,利用门槛低但危害较大。