CVE-2026-3347WordPress插件Multi Functional Flexi Lightbox在1.2及之前版本中存在存储型XSS漏洞。由于输入清理不足和输出转义缺失,拥有管理员权限的攻击者可通过`arv_lb[message]`参数注入恶意脚本,当用户访问启用灯箱的页面时触发执行,造成敏感信息泄露。
该漏洞的核心在于WordPress插件Multi Functional Flexi Lightbox对用户输入处理不当。具体而言,插件在处理设置更新请求时,`arv_lb_options_val()`函数作为清理回调机制失效,直接返回了用户通过`arv_lb[message]`参数提交的原始数据,未进行任何安全过滤或转义。随后,在前端渲染时,`genLB()`函数直接读取数据库中存储的该值并输出到HTML页面中,导致了存储型跨站脚本漏洞。尽管CVSS评分显示需要高权限(PR:H),即攻击者必须拥有管理员权限才能利用此漏洞,但由于漏洞具有范围改变(S:C)特性,一旦注入成功,恶意脚本可影响同一浏览器上下文下的所有页面,可能用于劫持其他管理员会话,从而提升权限或进行持久化后门植入。