CVE-2026-3311WordPress插件“The Plus Addons for Elementor”在6.4.9及之前版本中存在存储型XSS漏洞。该漏洞源于插件进度条短代码对用户提供的属性缺乏足够的输入清理和输出转义。具有贡献者级别及以上权限的认证攻击者可利用此漏洞在页面中注入恶意Web脚本,当用户访问被注入的页面时,脚本将被执行,可能导致窃取凭据或会话劫持。
该漏洞位于插件处理“Progress Bar”短代码的功能模块中。由于插件未对用户输入的特定属性(如标题或数值参数)执行严格的HTML实体转义(例如未使用WordPress的esc_attr()函数),攻击者可以注入恶意字符。攻击者拥有贡献者权限即可在编辑页面时插入包含JavaScript代码的恶意载荷。该载荷被持久化存储在数据库中,当管理员或其他用户浏览该页面时,浏览器解析HTML文档,触发恶意脚本执行。鉴于CVSS向量为S:C(Scope Changed),此漏洞可影响当前页面上下文,进而攻击用户账户。