CVE-2026-4075BWL Advanced FAQ Manager Lite WordPress插件存在存储型跨站脚本(XSS)漏洞。该漏洞影响包括1.1.1在内的所有版本。由于插件在处理'baf_sbox'短代码时,对'sbox_id'、'placeholder'等用户提供的属性缺乏输入清理和输出转义,导致具有投稿人及以上权限的认证攻击者可以注入恶意脚本。当用户访问受影响页面时,这些脚本将被执行,从而窃取用户数据或执行未授权操作。
该漏洞源于BWL Advanced FAQ Manager Lite插件中`baf_sbox()`函数的不安全实现。在解析短代码时,系统直接将用户输入的'sbox_id'、'sbox_class'、'placeholder'、'highlight_color'、'highlight_bg'和'cont_ext_class'等参数拼接到HTML元素属性中,完全未使用WordPress标准的`esc_attr()`函数进行转义处理。攻击者仅需具备投稿人级别的账户权限即可利用此漏洞。利用方式是在编辑文章时插入恶意构造的短代码,例如将JavaScript事件注入到属性中。一旦内容被发布,任何访问该页面的用户在渲染该组件时,浏览器将解析并执行注入的恶意脚本。作为存储型XSS,该漏洞可被用于窃取敏感凭证、会话劫持或执行管理员权限下的操作。