CVE-2026-6247WordPress插件scratchblocks for WP存在存储型跨站脚本漏洞。由于对用户提供的属性输入清理和输出转义不足,经过身份验证的攻击者(至少具有贡献者权限)可通过‘element’属性注入恶意脚本,导致访问注入页面的用户执行任意Web脚本。
该漏洞源于WordPress插件scratchblocks for WP在处理‘scratchblocks’短代码时,未能对‘element’属性实施有效的输入清理和输出转义机制。攻击者可利用此安全缺陷,构造包含恶意JavaScript代码的短代码参数。由于系统未对用户可控的属性进行过滤,攻击者只需具备贡献者级别的权限,即可在发布的内容(如文章或页面)中植入持久化恶意代码。当普通用户或管理员访问被注入的页面时,存储在数据库中的恶意脚本将在其浏览器上下文中自动执行。鉴于CVSS向量中的S:C(范围更改),此漏洞可能突破当前文档的安全边界,影响同一源下的其他应用状态,进而导致账户被劫持或恶意操作。攻击链通常涉及注册低权限账户、发布包含Payload的文章、诱导管理员审核或访问,最终窃取Cookie或执行管理员操作。