CVE-2026-6646WordPress插件The7主题在14.3.2及之前版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于`dt_default_button`短代码对`link`参数中的`title`组件缺乏足够的输入清理和输出转义。拥有Contributor及以上权限的经过身份验证的攻击者可以利用此漏洞在页面中注入任意Web脚本。当管理员或其他用户访问被注入的页面时,恶意脚本将在其浏览器中执行,可能导致会话劫持或敏感信息窃取。
该漏洞的核心在于The7主题处理短代码时的安全缺失。具体来说,在`inc/shortcodes/includes/default-button/default-button.php`文件中,`dt_default_button`短代码解析`link`参数。该参数包含URL和title属性。由于代码未对`title`属性进行严格的转义处理,攻击者可以注入HTML或JavaScript代码(如`onerror`事件)。当页面渲染时,这些恶意代码被直接输出到HTML文档中。由于是存储型XSS,恶意载荷被保存在数据库中。CVSS评分6.4表明漏洞具有中等严重性,且由于范围改变(S:C),攻击可能影响同一源下的其他应用状态。