CVE-2026-5063WordPress 插件 NEX-Forms – Ultimate Forms Plugin 在 9.1.11 及之前版本中存在严重的存储型跨站脚本(XSS)漏洞。该漏洞源于 `submit_nex_form()` 函数对 POST 参数键名的输入清理和输出转义不足。未经身份验证的攻击者可利用此缺陷注入任意 Web 脚本,并在用户访问受影响页面时执行,从而窃取敏感信息或劫持用户会话。
该漏洞的核心问题出现在 NEX-Forms 插件的 `submit_nex_form()` 函数处理逻辑中。当插件接收并处理表单提交数据时,仅关注了参数值而忽略了参数键名的安全性。由于缺乏对 POST 参数键名的输入清理和输出转义,攻击者可以构造特殊的 HTTP POST 请求,将恶意 JavaScript 代码作为参数的键名发送。由于漏洞利用不需要用户认证,攻击者可轻易发起攻击。一旦恶意载荷被服务器接收并存储,后续任何访问被注入页面的用户(包括管理员)都会在浏览器中解析并执行该脚本,导致会话劫持、凭证窃取或进一步的恶意操作。