CVE-2026-9281CVE-2026-9281是WordPress插件Master Addons For Elementor中的一个高危安全漏洞。该插件是Elementor页面构建器的热门扩展,提供小部件、扩展、主题构建器、弹出窗口构建器和模板套件等功能。漏洞存在于插件的Custom JS Extension(自定义JS扩展)功能中,具体是通过jtlma_custom_js页面设置触发的存储型跨站脚本(XSS)漏洞。漏洞影响版本从初始版本直至3.1.0版本,由于该插件在WordPress生态中拥有超过10万次安装,因此该漏洞可能影响大量网站。攻击者利用此漏洞可以在受影响的页面中注入任意JavaScript代码,当其他用户访问这些被注入恶意脚本的页面时,攻击代码会在受害者浏览器中执行,可能导致会话劫持、凭据窃取、管理后台权限提升等严重后果。由于该漏洞需要认证才能利用,最低需要作者级别(Author)的用户权限,因此主要威胁来自内部恶意用户或被窃取高权限账户凭证的攻击者。
该漏洞的根本原因在于插件对jtlma_custom_js参数的处理存在严重的输入验证和输出编码缺陷。在插件的custom-js.php文件中(第206、214、80行),Custom JS Extension功能允许用户在页面级别注入自定义JavaScript代码。问题在于该功能仅在Elementor控制注册阶段(UI渲染时)实施了unfiltered_html能力检查,但在实际保存过程中并未进行充分验证。这导致攻击者可以通过直接向admin-ajax.php?action=elementor_ajax端点发送构造的POST请求,绕过UI层面的权限限制。攻击者以Author角色登录后,构造包含恶意JavaScript代码的jtlma_custom_js参数,通过Elementor的AJAX保存机制写入数据库。由于数据存储时未进行适当的输入清理,且在页面渲染输出时缺乏输出转义处理,恶意脚本会被永久存储在页面数据中。当任何用户访问包含该页面的网站时,浏览器会执行注入的JavaScript代码,实现存储型XSS攻击。攻击者可以利用此漏洞窃取管理员Cookie、创建恶意管理员账户、或在受害者浏览器中执行任意操作。