CVE-2026-5077WordPress Total主题在2.2.1及之前版本中存在存储型跨站脚本(XSS)漏洞。由于在首页博客部分模板渲染`the_title()`时输出转义不足,具有贡献者权限的攻击者可通过文章标题注入恶意脚本。当用户访问包含该帖子的页面时,脚本将被执行,可能窃取凭据或执行恶意操作。
该漏洞的核心在于Total主题在渲染首页博客部分时,直接调用了WordPress的`the_title()`函数将文章标题输出到HTML标签的属性中(例如`<a title="...">`)。由于缺乏针对HTML属性上下文的转义处理(如未使用`esc_attr()`),攻击者可以在文章标题中注入特殊字符来闭合原有属性并插入恶意事件处理器。例如,将标题设为`" onmouseover="alert(1)`,最终生成的HTML变为`<a title="" onmouseover="alert(1)">`。当具有贡献者及以上权限的攻击者发布带有此类标题并配有特色图片的文章后,管理员或其他用户访问首页时,脚本即会在浏览器端执行,导致存储型XSS攻击。