CVE-2026-4077WordPress插件Ecover Builder For Dummies在1.0及以下版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件对‘ecover’短代码中的‘id’参数缺乏足够的输入清理和输出转义。具有Contributor及以上权限的认证攻击者可以利用此漏洞,在页面中注入任意Web脚本。当用户访问被注入的页面时,脚本将被执行,可能导致权限提升或窃取敏感信息。
该漏洞位于Ecover Builder For Dummies插件的短代码处理逻辑中。插件在处理`[ecover id='...']`短代码时,直接获取并使用了用户提供的`id`参数,未对其进行严格的输入验证和过滤。由于WordPress允许具有Contributor角色的用户发布包含短代码的内容,攻击者可以构造包含恶意JavaScript代码的`id`值。当管理员或其他用户浏览包含该短代码的页面时,服务器会输出未经转义的`id`值,导致恶意脚本在受害者浏览器中持久化执行。攻击者可借此窃取Cookie、会话令牌,或重定向用户至恶意站点。CVSS 3.1评分为6.4,利用难度低,但需要具备基本的内容发布权限。