CVE-2026-4073WordPress的pdfl.io插件在所有1.0.5及之前的版本中存在存储型跨站脚本(XSS)漏洞。该漏洞主要由于`pdflio`短代码处理函数中,对用户输入的`text`属性缺乏充分的输入清理和输出转义。拥有贡献者或更高权限的经过身份验证的攻击者,可以利用此漏洞在页面中注入任意Web脚本,导致访问该页面的用户受到攻击。
该漏洞位于WordPress pdfl.io插件的`output_shortcode()`函数中。当插件处理`[pdflio]`短代码时,会接收用户提供的`text`参数。由于代码未对`$text`变量应用`esc_html()`或其他转义函数,而是直接将其拼接到HTML输出中,导致了存储型XSS漏洞。攻击者只需要具备WordPress的“贡献者”及以上权限,即可在发布文章或页面时,通过构造恶意的短代码参数将JavaScript代码存储到服务器数据库中。一旦管理员或其他用户浏览该页面,恶意脚本便会在其浏览器上下文中执行,从而窃取Cookie、会话令牌或进行其他恶意操作。