CVE-2026-6809WordPress插件Social Post Embed在2.0.1及之前版本中存在存储型跨站脚本漏洞。该漏洞源于Threads嵌入处理程序对用户提供的URL输入清理不足。拥有投稿人及以上权限的认证攻击者可利用此漏洞注入任意Web脚本。当用户访问被注入的页面时,脚本将执行,可能导致会话劫持或敏感信息泄露。
该漏洞位于WordPress插件Social Post Embed的Threads嵌入功能中,具体涉及对用户输入URL的处理逻辑。在相关代码中,插件未对用户提交的Threads URL参数进行充分的输入过滤和输出HTML转义。攻击者可构造包含恶意JavaScript代码的特制URL(例如在URL中插入`<script>`标签)。由于这是存储型XSS,恶意载荷会被持久化存储在数据库中。具备投稿人级别权限的攻击者即可发布包含恶意代码的内容。一旦管理员或其他用户浏览该页面,恶意脚本便在浏览器端执行。CVSS向量S:C表明该漏洞可跨越作用域,增加了攻击风险,可能导致管理员权限被窃取。