IPBUF安全漏洞报告
English
CVE-2026-5767 CVSS 6.4 中危

CVE-2026-5767 WordPress SlideShowPro SC存储型XSS漏洞

披露日期: 2026-04-22

漏洞信息

漏洞编号
CVE-2026-5767
漏洞类型
存储型跨站脚本攻击 (Stored XSS)
CVSS评分
6.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WordPress SlideShowPro SC Plugin

相关标签

XSSStored XSSWordPressSlideShowPro SCCVE-2026-5767WordPress Plugin

漏洞概述

WordPress SlideShowPro SC插件在1.0.2及之前版本中存在存储型跨站脚本攻击漏洞。该漏洞源于`slideShowProSC`短代码未对用户属性进行充分的输入清理和输出转义。具有贡献者及以上权限的认证攻击者可利用此漏洞在页面中注入任意Web脚本,诱导受害者访问从而执行恶意操作。

技术细节

该漏洞的核心在于SlideShowPro SC插件处理`slideShowProSC`短代码时,对用户传入的属性参数缺乏严格的输入验证和输出转义机制。攻击者利用WordPress的短代码功能,将恶意的JavaScript代码封装在短代码属性中提交。由于插件直接将未过滤的参数输出到HTML页面,导致存储型XSS。攻击者仅需具备Contributor级别权限即可发起攻击。一旦管理员或其他用户访问受感染的页面,恶意脚本便会触发,进而窃取敏感信息如Cookie或Session ID,甚至执行管理员权限下的操作,造成严重的权限提升风险。漏洞代码位置通常位于解析shortcode的回调函数中,直接使用了`$atts`数组而未应用`esc_attr`或`esc_html`等安全函数。

攻击链分析

STEP 1
侦察
攻击者确认目标站点安装了SlideShowPro SC插件且版本小于等于1.0.2。
STEP 2
获取权限
攻击者注册或获取一个具有Contributor(投稿人)及以上权限的账户。
STEP 3
注入Payload
攻击者在编辑文章或页面时,插入包含XSS Payload的恶意`slideShowProSC`短代码。
STEP 4
存储与等待
恶意代码被存储在数据库中,攻击者等待管理员或其他高权限用户访问该页面。
STEP 5
执行攻击
当受害者访问被注入的页面时,短代码被解析,恶意JavaScript脚本在受害者浏览器中执行。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-5767 Stored XSS --> <!-- Prerequisite: Contributor level access or higher --> <!-- Step 1: Create a new Post or Page --> <!-- Step 2: Insert the following malicious shortcode in the content --> [slideShowProSC src="x" onmouseover="alert('CVE-2026-5767-XSS')"] <!-- Alternatively, injecting script via other attributes --> [slideShowProSC title="test"><script>alert(document.cookie)</script>[/slideShowProSC]

影响范围

SlideShowPro SC <= 1.0.2

防御指南

临时缓解措施
建议立即检查并更新SlideShowPro SC插件至修复版本。若暂时无法更新,应禁用该插件并移除相关短代码功能,同时严格限制内容发布权限,仅允许受信任的用户发布文章。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表