CVE-2026-5508WowPress插件在所有版本(包括1.0.0)中存在存储型跨站脚本(XSS)漏洞。该漏洞源于插件对`wowpress`短代码中用户提供的属性缺乏足够的输入清理和输出转义。拥有投稿人及以上权限的攻击者可利用此漏洞在页面中注入恶意脚本,当用户访问被注入的页面时,脚本将自动执行,从而窃取用户凭证或执行恶意操作。
该漏洞位于WowPress插件的`wowpress`短代码处理逻辑中。由于开发者在处理短代码属性时未对特殊字符(如尖括号、引号)进行严格的过滤和转义,导致攻击者可以构造恶意的属性值。当具有投稿人级别及以上权限的攻击者在文章或页面中插入包含恶意JavaScript代码的短代码(例如利用事件处理器或直接注入脚本标签)并发布后,该载荷会持久化存储在数据库中。一旦管理员或其他具备更高权限的用户浏览该包含恶意短代码的页面,浏览器便会解析并执行其中的恶意脚本。这种存储型XSS攻击允许攻击者在受害者的浏览器上下文中执行任意代码,进而窃取敏感的Cookie、会话令牌,或利用受害者的身份执行未授权操作,严重威胁系统的安全性。