CVE-2026-5776WordPress Email Encoder插件在2.4.7之前的版本中存在安全漏洞。该插件未能对通过用户输入获取的电子邮件地址进行充分的转义处理。未经身份验证的远程攻击者可以利用此缺陷,向受影响网站提交包含恶意JavaScript代码的电子邮件地址。由于数据未经过滤即被存储,当管理员或用户访问包含该恶意内容的页面时,脚本将在其浏览器上下文中执行,从而导致会话劫持或敏感信息泄露。
该漏洞源于Email Encoder插件在处理用户提交的电子邮件地址时缺乏适当的输出编码。具体而言,插件接受用户提供的电子邮件参数,并在未应用HTML实体转义(如`htmlspecialchars`)的情况下将其直接存储到WordPress数据库中。由于这是一个存储型XSS(Stored XSS),恶意载荷会持久化在服务器端。攻击者无需登录即可构造包含恶意脚本(如`<script>alert(1)</script>`)的电子邮件地址。虽然攻击需要用户交互(UI:R)才能触发,但一旦管理员访问受感染页面,攻击者即可利用管理员权限进行进一步操作。