CVE-2026-7475WordPress Sky Addons插件在3.3.2及以下版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于`sky-custom-scripts`自定义文章类型配置不当,且未对`sky_script_content`元字段进行充分的输入清理和输出转义。拥有作者级别及以上权限的经过身份验证的攻击者,可通过REST API注入恶意脚本,导致所有访问网站前端的用户执行恶意代码。
该漏洞的根本原因是插件注册了`sky-custom-scripts`自定义文章类型,并启用了`show_in_rest => true`,允许通过REST API访问。同时,`capability_type`被设置为`post`,使得具有作者权限的用户即可操作。关键问题在于`sky_script_content`元字段缺乏输入消毒,且在前端渲染时未进行HTML实体转义。攻击者可以向该字段注入JavaScript代码,当这些脚本被加载到前端页面时,浏览器会解析执行。由于攻击载荷存储在数据库中,任何访问受影响页面的用户都会触发XSS,可能导致Cookie窃取或权限提升。