CVE-2026-9104WordPress的Draft List插件在包括2.6.3及以下的所有版本中存在存储型XSS漏洞。由于对草稿文章标题的输入清理和输出转义不足,经过身份验证的攻击者(作者级及以上)可以通过标题注入恶意脚本。当没有编辑权限的用户(如未授权用户或订阅者)访问受影响的页面时,这些脚本将会执行,从而导致账号被盗取或恶意操作。
该漏洞的核心在于WordPress Draft List插件在渲染前端列表时,对草稿文章标题的输出转义逻辑存在缺陷。攻击者利用“属性突破”技术,在草稿标题中注入恶意JavaScript代码。具体而言,插件代码在生成列表项时,直接将标题拼接到HTML属性中,且未使用`esc_attr`等函数进行转义。漏洞触发具有特定的权限逻辑:当访问用户不具备编辑该草稿的权限(如订阅者或未登录访客)时,系统不会显示编辑链接,从而绕过了部分安全渲染逻辑,导致恶意载荷直接嵌入DOM并在受害者浏览器中执行。这种存储型XSS使得攻击者能够窃取Cookie、会话令牌或重定向用户,对网站安全构成严重威胁。