CVE-2026-7330WordPress Auto Affiliate Links插件在6.8.8及以下版本中存在严重的存储型XSS漏洞。由于插件未对'url'参数进行充分的输入清理,且在输出时未进行转义,未经身份验证的攻击者可利用公开的nonce通过AJAX端点注入恶意脚本。当管理员访问后台统计页面时,脚本将执行,可能导致管理员账户被劫持。
该漏洞源于`aal_url_stats_save_action()`函数对POST请求中的'url'参数缺乏输入验证,以及`aal_display_clicks()`函数在输出数据时完全未使用`esc_url()`、`esc_attr()`或`esc_html()`进行转义。攻击者可利用`wp_ajax_nopriv_`钩子注册的无需认证的AJAX端点,结合页面公开暴露的nonce,发送包含恶意JavaScript代码的Payload。该Payload被存储后,当管理员查看包含该数据的统计页面时,恶意代码会被直接回显在锚元素的href属性或文本中,从而在管理员浏览器上下文中执行。