CVE-2026-4353WordPress CI HUB Connector插件在1.2.106及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于`cihub_metadata`短代码的'id'属性缺乏足够的输入清理和输出转义。拥有投稿者(Contributor)及以上权限的经过身份验证的攻击者,可以在页面中注入任意Web脚本。当用户访问被注入的页面时,这些脚本将在浏览器中执行,从而可能导致会话劫持或敏感信息泄露。
该漏洞位于WordPress插件“CI HUB Connector”的处理逻辑中,具体涉及`cihub_metadata`短代码的实现。在处理用户提供的'id'参数时,插件未对其进行严格的输入验证和消毒,同时也未在输出到HTML页面时进行适当的转义处理。这种安全缺陷允许攻击者利用短代码将恶意JavaScript代码注入到网站数据库中。攻击者需要具备至少“投稿者”级别的账户权限。攻击链始于攻击者登录后台并编辑文章或页面,插入包含恶意Payload的`[cihub_metadata id="<script>alert(1)</script>"]`短代码。当文章发布或预览时,服务器端解析短代码,直接将未经过滤的'id'值渲染到HTML响应中。由于是存储型XSS,恶意脚本持久化存储在数据库中,任何访问该页面的用户(包括管理员)都会在浏览器上下文中执行该脚本,进而可能窃取Cookie或执行管理员操作。