CVE-2026-6828WordPress插件Fluent Forms在6.2.1及之前的版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于'permission_message'参数缺乏足够的输入清理和输出转义。具有投稿人级别及以上权限的经过身份验证的攻击者可以利用此漏洞,在页面中注入任意Web脚本。当用户访问被注入的页面时,这些脚本将会执行,从而可能导致会话劫持或其他恶意行为。
该漏洞的核心原因在于Fluent Forms插件在处理表单组件的权限消息时,对`permission_message`参数缺乏有效的输入过滤和输出转义机制。根据代码分析,问题代码位于`app/Modules/Component/Component.php`文件中。当具有投稿人(Contributor)及以上权限的攻击者修改表单设置时,可以将恶意的JavaScript代码注入到该参数中。由于后端未对特殊字符如`<script>`进行清洗,Payload被直接存储在数据库中。随后,当管理员或其他用户访问受影响的表单页面时,服务器会从数据库读取该参数并直接渲染到HTML页面中。此时,浏览器会将未转义的脚本当作可执行代码运行。由于CVSS向量显示范围变更(S:C),攻击者可以利用此漏洞窃取管理员Session ID,进而提升权限,对网站的机密性和完整性造成威胁。