CVE-2026-4341WordPress插件Prime Slider – Addons for Elementor在4.1.10及之前版本中存在存储型XSS漏洞。该漏洞源于Mount组件的'follow_us_text'设置缺乏输入清理和输出转义。具有作者及以上权限的认证攻击者可利用此漏洞在页面中注入恶意脚本,当用户访问被注入的页面时,脚本将执行,从而窃取敏感信息或进行其他恶意操作。
该漏洞的核心在于WordPress插件Prime Slider的Mount组件中未对用户输入进行严格的安全过滤。具体而言,在`modules/mount/widgets/mount.php`文件的`render_social_link()`函数内,程序直接使用`echo`语句输出了`follow_us_text`参数的值,完全缺失了`esc_html`或`esc_attr`等必要的HTML转义函数。由于该数据通过`update_post_meta`被持久化存储在数据库的`_elementor_data`字段中,构成了存储型XSS。拥有作者及以上权限的攻击者可以利用Elementor编辑器,在Mount组件的“关注我们文本”设置中植入恶意Payload。一旦页面被发布,任何访问该页面的用户(包括管理员)都会触发脚本执行,进而面临Cookie窃取、账户接管等风险。