CVE-2026-9714WordPress Simple Divi Shortcode 插件 1.2 及之前版本存在存储型跨站脚本(XSS)漏洞。由于 `showmodule_shortcode` 函数未对 `id` 参数进行适当的转义处理,攻击者可注入恶意 HTML。具有贡献者及以上权限的认证攻击者可利用此漏洞在页面中植入恶意脚本,进而窃取用户敏感信息或劫持用户会话。
该漏洞的技术核心在于不安全的字符串拼接与过滤缺失。在 `simple_divi_shortcode.php` 文件中,`showmodule_shortcode()` 函数接收用户传入的 `id` 参数,并将其直接嵌入到生成的 HTML 属性中,未使用 `esc_attr()` 进行转义。这使得攻击者可以构造如 `" onmouseover="alert(1)` 的载荷,突破属性上下文限制,注入任意事件处理器或脚本。利用此漏洞需具备“投稿人”及以上权限,攻击者可在内容中插入恶意 Shortcode。恶意脚本会随页面持久化存储,当管理员或其他用户浏览时触发,可能导致敏感信息泄露或会话劫持。