CVE-2026-5357WordPress Download Manager插件在3.3.52及以下版本中存在存储型跨站脚本漏洞。由于对'sid'参数缺乏足够的输入清理和输出转义,具有投稿者及以上权限的认证攻击者可注入恶意脚本,并在用户访问页面时执行。
该漏洞位于'wpdm_members'短代码的处理逻辑中。User.php文件中的members()函数在提取用户提供的'sid'属性时未进行输入净化,直接通过update_post_meta()存储。随后在members.php模板渲染时,该值被直接回显到HTML的'id'属性中,且未应用esc_attr()函数进行转义。这使得攻击者能够注入JavaScript代码,该代码会持久存储并在目标用户浏览受影响页面时触发,从而劫持会话或执行恶意操作。