CVE-2026-5505WordPress插件WP-Clippy在版本1.0.0及之前存在存储型XSS漏洞。由于`clippy`短代码对用户属性缺乏足够的输入清理和输出转义,拥有贡献者及以上权限的攻击者可注入恶意脚本,导致访问者执行任意代码。
该漏洞源于WP-Clippy插件处理`clippy`短代码时未对用户提供属性进行严格的安全过滤。攻击者可利用贡献者权限在文章或页面编辑器中插入包含恶意JavaScript代码的短代码属性。该内容被保存后,当管理员或其他用户浏览该页面时,恶意脚本将在其浏览器上下文中执行,从而可能窃取会话凭证或进行进一步攻击。