IPBUF安全漏洞报告
English
CVE-2026-9644 CVSS 6.4 中危

CVE-2026-9644: LiveSmart插件存储型XSS漏洞

披露日期: 2026-05-28

漏洞信息

漏洞编号
CVE-2026-9644
漏洞类型
存储型XSS (Stored Cross-Site Scripting)
CVSS评分
6.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
LiveSmart Video Chat Live Video Chat WordPress Plugin

相关标签

XSSStored XSSWordPressLiveSmart Video ChatCVE-2026-9644Web SecurityPlugin Vulnerability

漏洞概述

WordPress插件LiveSmart Video Chat在1.2及以下版本中存在存储型跨站脚本漏洞。该漏洞源于'livesmart_widget'短代码未对用户输入属性进行充分过滤与转义。拥有投稿人及以上权限的攻击者可注入任意Web脚本,导致访问者浏览页面时触发脚本执行,进而窃取敏感信息或进行会话劫持。

技术细节

该漏洞的核心在于WordPress插件对短代码参数的处理不当。具体而言,'livesmart_widget'短代码在渲染时接收用户提供的属性参数,但开发人员未对这些输入实施严格的输入清理和输出转义机制。攻击者利用此逻辑缺陷,可以在短代码属性中嵌入恶意的JavaScript代码。由于这是存储型XSS,恶意载荷会被持久化存储在网站数据库中。当具有较高权限的用户(如管理员)访问包含该被篡改短代码的页面时,恶意脚本将在其浏览器环境中自动执行。攻击者可借此窃取会话Cookie、进行钓鱼攻击或利用管理员权限进一步植入后门,从而完全控制受影响的WordPress站点。

攻击链分析

STEP 1
1. 获取访问权限
攻击者注册或通过低权限账户(如投稿人 Contributor)登录WordPress后台。
STEP 2
2. 注入恶意载荷
攻击者编辑或新建文章/页面,在内容中插入包含恶意JavaScript的'livesmart_widget'短代码。
STEP 3
3. 持久化存储
由于缺乏输入清理,恶意代码被保存到WordPress数据库中。
STEP 4
4. 触发漏洞
当管理员或其他用户访问包含该短代码的页面时,浏览器解析短代码并执行恶意脚本。
STEP 5
5. 执行攻击
脚本在受害者浏览器上下文中运行,窃取Cookie或执行未授权操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-9644 Stored XSS --> <!-- Attacker with 'Contributor' role creates a new post --> <!-- Inject payload via the vulnerable shortcode attribute --> [livesmart_widget onmouseover="alert('XSS-CVE-2026-9644')"] <!-- Alternatively, other event handlers can be used if specific attributes are filtered --> <!-- [livesmart_widget title="\"><img src=x onerror=alert(1)>"] -->

影响范围

LiveSmart Video Chat Live Video Chat <= 1.2

防御指南

临时缓解措施
如果无法立即升级,建议暂时禁用LiveSmart Video Chat插件。此外,管理员应审核所有由非管理员用户发布的内容,特别是包含短代码的页面,直到漏洞修复。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表