CVE-2026-9644WordPress插件LiveSmart Video Chat在1.2及以下版本中存在存储型跨站脚本漏洞。该漏洞源于'livesmart_widget'短代码未对用户输入属性进行充分过滤与转义。拥有投稿人及以上权限的攻击者可注入任意Web脚本,导致访问者浏览页面时触发脚本执行,进而窃取敏感信息或进行会话劫持。
该漏洞的核心在于WordPress插件对短代码参数的处理不当。具体而言,'livesmart_widget'短代码在渲染时接收用户提供的属性参数,但开发人员未对这些输入实施严格的输入清理和输出转义机制。攻击者利用此逻辑缺陷,可以在短代码属性中嵌入恶意的JavaScript代码。由于这是存储型XSS,恶意载荷会被持久化存储在网站数据库中。当具有较高权限的用户(如管理员)访问包含该被篡改短代码的页面时,恶意脚本将在其浏览器环境中自动执行。攻击者可借此窃取会话Cookie、进行钓鱼攻击或利用管理员权限进一步植入后门,从而完全控制受影响的WordPress站点。