CVE-2026-9278CVE-2026-9278是WordPress Form Builder CP插件的一个高危安全漏洞,该插件在1.2.47之前的版本中存在存储型跨站脚本攻击(SStored Cross-Site Scripting)漏洞。漏洞根源在于插件在处理表单配置值时未能进行充分的输入清理和输出编码,导致恶意JavaScript代码可以被注入并永久存储在数据库中。攻击者利用此漏洞需要拥有WordPress站点Editor级别或更高的访问权限,成功利用后可对所有访问包含恶意表单页面 的用户造成危害,包括窃取会话Cookie、劫持用户账户、进行钓鱼攻击或植入恶意重定向等。值得注意的是,即使在WordPress多站点网络环境中禁用了unfiltered_html能力,此漏洞依然可以被利用,这使得该漏洞在多站点环境中具有更高的实际威胁价值。
漏洞主要源于Form Builder CP插件对用户提交的表单配置数据缺乏有效的安全过滤。该插件在保存表单配置时,直接将用户可控的输入存储到数据库,而未对特殊字符进行HTML实体编码。当其他用户访问包含该表单的页面时,存储的恶意脚本会作为页面内容的一部分被浏览器解析执行。攻击者只需在表单配置字段中嵌入<script>标签或使用事件处理器属性(如onerror、onload等)即可实现XSS payload的注入。由于插件使用了低权限的Editor角色即可触发漏洞,且无需unfiltered_html能力,大大降低了攻击门槛。攻击成功后的payload会在每次页面加载时自动执行,形成持久性攻击。防御此漏洞需要在数据存储前进行严格的输入验证,在输出时进行适当的HTML编码。