CVE-2026-3362WordPress Short Comment Filter插件在所有版本(包括2.2)中存在存储型跨站脚本漏洞。由于'Minimum Count'设置字段缺乏输入清理和输出转义,拥有管理员及以上权限的攻击者可在设置页面注入恶意脚本。当用户访问该页面时,脚本将被执行,在多站点安装或限制未过滤HTML的环境中影响尤为严重。
该漏洞位于插件设置页面的“Minimum Count”参数处理逻辑中。开发者在调用register_setting()注册设置时,未指定sanitize_callback,导致用户提交的数据未经过滤即通过update_option()存入数据库。在设置页面渲染阶段,代码直接将存储的选项值回显到HTML输入标签的value属性中,且未使用esc_attr()函数进行必要的HTML实体转义。这种输入验证缺失与输出编码不足的组合,使得具有管理员权限的攻击者可以构造包含恶意JavaScript代码的Payload并保存。当其他用户访问该设置页面时,Payload将在浏览器上下文中解析执行,导致存储型XSS攻击。在WordPress多站点模式下,此风险尤为显著。