CVE-2026-3333WordPress的MinhNhut Link Gateway插件在3.6.1及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件对'linkgate'短代码属性的输入清理和输出转义不足。具有Contributor及以上权限的攻击者可利用此漏洞在页面中注入恶意脚本。当用户访问被注入的页面时,脚本将在浏览器中执行,可能导致会话劫持或恶意重定向,威胁网站安全。
该漏洞的核心在于MinhNhut Link Gateway插件处理`linkgate`短代码的方式存在缺陷。插件直接从短代码属性中获取用户输入(如链接标题、URL等),并将其未经任何安全过滤地嵌入到HTML页面中返回给浏览器,缺乏必要的HTML实体编码。攻击者只需具备Contributor权限,即可在编辑文章时插入包含恶意载荷的短代码,例如`[linkgate title="<img src=x onerror=alert(1)>"]`。由于这是存储型XSS,该恶意数据会保存在WordPress数据库中。当具有更高权限(如管理员)的用户访问该文章页面时,浏览器会解析HTML并执行其中的恶意JavaScript代码。攻击者可借此窃取管理员的Session Cookie、进行钓鱼攻击,甚至利用管理员的权限进一步在服务器上执行恶意操作,从而完全控制网站。