CVE-2026-5341WordPress插件NMR Strava Activities在1.0.14及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件`strava_nmr_connect`短代码对用户提供属性缺乏足够的输入清理和输出转义。拥有投稿人及以上权限的经过身份验证的攻击者可以利用此漏洞在页面中注入恶意Web脚本,当其他用户访问受感染的页面时,脚本将会执行,从而窃取用户凭据或进行其他恶意操作。
该漏洞位于NMR Strava Activities插件的`strava_nmr_connect`短代码处理逻辑中。由于插件未对用户输入的属性参数进行严格的输入验证和输出编码,攻击者可以构造包含恶意JavaScript代码的短代码参数。攻击者需要具备发布文章或页面的最低权限(即Contributor权限)。当攻击者在文章内容中插入构造好的恶意短代码并发布后,该恶意脚本会被存储在数据库中。一旦管理员或其他用户访问该页面,浏览器解析时会执行注入的脚本。由于CVSS向量中S:C(Scope Changed),该漏洞的影响范围可从当前页面扩展到其他上下文,可能导致会话劫持、篡改网页内容或执行未授权操作。