CVE-2026-7650WordPress插件E2Pdf在1.32.17及之前版本中存在存储型XSS漏洞。该漏洞源于`e2pdf-download`短代码的`id`属性缺乏足够的输入清理和输出转义。具有Contributor及以上权限的认证攻击者可利用此漏洞在页面中注入恶意Web脚本,当用户访问被注入的页面时,脚本将执行。
该漏洞位于WordPress插件E2Pdf的短代码处理逻辑中。具体而言,`e2pdf-download`短代码接受一个`id`参数,插件未对该参数进行严格的输入验证和输出编码。攻击者只需拥有Contributor级别的权限,便可在文章内容中插入包含恶意JavaScript代码的短代码。由于是存储型XSS,恶意脚本会被持久化存储在数据库中。一旦管理员或其他用户访问该页面,嵌入的脚本将在其浏览器上下文中执行,可能导致Cookie窃取或会话劫持。