CVE-2026-4920WordPress Next Date插件在所有版本(包括1.0及以下)中存在存储型跨站脚本漏洞(XSS)。该漏洞源于插件对用户提供的'default' shortcode属性缺乏足够的输入清理和输出转义。拥有Contributor及以上权限的经过身份验证的攻击者可以利用此漏洞,在页面中注入恶意Web脚本。当其他用户访问被注入的页面时,脚本将在其浏览器中执行,可能导致会话劫持或篡改网页内容。
该漏洞源于Next Date插件在处理`default` shortcode属性时,未对用户提供的数据进行严格的输入验证和HTML实体输出转义。攻击者利用Contributor权限登录WordPress后台,在编辑文章或页面时,插入包含恶意JavaScript代码的shortcode payload(例如`[nextdate default=""><script>alert(document.cookie)</script>"]`)。由于是存储型漏洞,该恶意内容会被持久化存储在数据库中。当具有更高权限的用户(如管理员)或其他访客访问受感染的页面时,嵌入的脚本将在其浏览器中自动执行。结合CVSS向量中的S:C(范围变更),攻击者可利用此漏洞窃取管理员的Session ID,进而完全接管网站权限,或进行钓鱼攻击。