CVE-2026-3600WordPress的Investi插件在1.0.26及之前版本中存在存储型XSS漏洞。该漏洞源于'investi-announcements-accordion'短代码的'maximum-num-years'属性缺乏足够的输入清理和输出转义。具有投稿人及以上权限的认证攻击者可利用此漏洞注入恶意脚本,当用户访问受影响页面时脚本将执行,可能导致敏感信息窃取或会话劫持。
该漏洞位于WordPress Investi插件的includes/widgets.php文件中。具体而言,插件处理`investi-announcements-accordion`短代码时,未对`maximum-num-years`属性进行安全过滤。代码直接将用户输入的属性值拼接到HTML标签的双引号属性内,绕过了WordPress标准的安全输出函数(如esc_attr)。这种直接插值使得攻击者可以提前闭合引号并插入任意HTML/JavaScript代码。攻击者需具备投稿人(Contributor)及以上权限,利用文章编辑功能提交包含恶意构造短代码的内容。该内容被存储后,一旦管理员或其他用户浏览相关页面,恶意脚本即在其浏览器上下文中执行,进而可能接管管理员账户或进行进一步的内网渗透。