CVE-2026-2501WordPress插件Ed's Social Share在所有版本(包括2.0版)中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件`social_share`短代码对用户提供的属性缺乏足够的输入清理和输出转义。拥有贡献者级别及以上权限的经过身份验证的攻击者,可以利用此漏洞在页面中注入任意Web脚本。当其他用户访问被注入的页面时,恶意脚本将在其浏览器中执行,可能导致窃取管理员凭证、会话劫持或执行恶意操作,对网站安全性构成严重威胁。
该漏洞位于Ed's Social Share插件的`social_share`短代码处理逻辑中。插件在解析短代码属性时,未对用户输入的数据进行严格的过滤和输出转义,直接将其拼接到HTML页面中返回。攻击者只需具备WordPress的“投稿者”或更高权限,即可在编辑文章或页面时插入包含恶意JavaScript代码的短代码(例如通过构造特殊的title属性值)。由于是存储型XSS,恶意载荷会被持久化存储在网站数据库中。一旦管理员或普通访客访问受影响的页面,浏览器就会解析并执行该恶意脚本。攻击者可利用此漏洞窃取用户Cookie、进行会话劫持、篡改页面内容或重定向至恶意网站。