CVE-2026-6397WordPress Sticky插件存在存储型XSS漏洞。由于`cvmh_sticky_front_render()`函数未对`readmoretext`属性进行充分过滤,攻击者可利用该漏洞注入恶意脚本。拥有贡献者及以上权限的攻击者可在页面中植入脚本,当用户访问该页面时触发执行,导致窃取凭据或重定向等风险。
该漏洞源于WordPress Sticky插件在处理`cvmh-sticky`短代码时的不安全编程实践。具体而言,插件的`cvmh_sticky_front_render()`函数负责渲染前端内容,但在处理`readmoretext`属性时存在逻辑缺陷。虽然该值经过了`apply_filters()`处理,但开发者未在将其输出到HTML上下文之前应用必要的转义函数(如`esc_html()`或`wp_kses()`)。这导致攻击者提供的特殊字符(如 <、>、")被浏览器解析为HTML/JS代码。由于该漏洞属于存储型XSS,恶意载荷会被持久化存储在WordPress数据库中。一旦管理员或访客访问受感染的文章页面,嵌入的JavaScript代码将在其浏览器上下文中自动执行,进而可能导致会话劫持、账户接管或恶意重定向。