CVE-2026-6378WordPress Maxi Blocks插件在2.1.9及以下版本中存在严重的存储型跨站脚本(XSS)漏洞。该漏洞源于插件对`/wp-json/maxi-blocks/v1.0/style-card` REST API端点中`sc_styles`参数的输入清理和输出转义不足。拥有作者及以上权限的认证攻击者可利用此漏洞注入恶意Web脚本,导致脚本在加载插件样式的所有页面(包括整个WordPress管理后台)上自动执行,进而窃取管理员凭证或进行恶意操作。
该漏洞核心在于Maxi Blocks插件处理样式卡片数据时的安全缺陷。攻击者利用REST API端点`/wp-json/maxi-blocks/v1.0/style-card`,在`sc_styles`参数中构造包含JavaScript代码的恶意数据。由于服务器端未对传入数据进行严格的安全过滤,且在输出时未进行HTML实体转义,导致恶意代码被持久化存储。当具有编辑权限的攻击者成功注入后,任何访问受影响页面的用户(特别是管理员)在渲染样式卡片时都会触发XSS。由于CVSS向量中Scope为Changed,该漏洞可能允许攻击者绕过部分同源策略限制,利用管理员权限进一步控制网站服务器,造成数据泄露或网站被篡改。