CVE-2026-5767WordPress SlideShowPro SC插件在1.0.2及之前版本中存在存储型跨站脚本攻击漏洞。该漏洞源于`slideShowProSC`短代码未对用户属性进行充分的输入清理和输出转义。具有贡献者及以上权限的认证攻击者可利用此漏洞在页面中注入任意Web脚本,诱导受害者访问从而执行恶意操作。
该漏洞的核心在于SlideShowPro SC插件处理`slideShowProSC`短代码时,对用户传入的属性参数缺乏严格的输入验证和输出转义机制。攻击者利用WordPress的短代码功能,将恶意的JavaScript代码封装在短代码属性中提交。由于插件直接将未过滤的参数输出到HTML页面,导致存储型XSS。攻击者仅需具备Contributor级别权限即可发起攻击。一旦管理员或其他用户访问受感染的页面,恶意脚本便会触发,进而窃取敏感信息如Cookie或Session ID,甚至执行管理员权限下的操作,造成严重的权限提升风险。漏洞代码位置通常位于解析shortcode的回调函数中,直接使用了`$atts`数组而未应用`esc_attr`或`esc_html`等安全函数。