天下漏洞,尽知其名
HIGH

CVE-2026-96649 WordPress Frontend Post Submission Manager Lite 存储型XSS漏洞

影响未授权攻击者可注入恶意脚本,在用户访问页面时执行

AI 研判

WordPress 插件 Frontend Post Submission Manager Lite 在 1.3.4 及之前版本中存在存储型 DOM 型跨站脚本漏洞。由于对 post_content 参数输入过滤和输出转义不足,攻击者可通过 data-label DOM 接收点注入任意 Web 脚本。该漏洞需站点启用 [fpsm] 短代码的访客投稿功能,该功能注册了仅由 nonce 保护的公开 AJAX 处理程序。

影响范围

Frontend Post Submission Manager Lite

Frontend Post Submission Manager Lite 插件所有版本至 1.3.4(含)。

漏洞详情

漏洞类型为存储型 DOM 型 XSS,成因是插件对 post_content 参数缺乏充分的输入净化和输出转义,导致恶意脚本被存储并在前端 DOM 的 data-label 位置被解析执行。攻击者无需认证,只需利用页面中 [fpsm] 短代码生成的 nonce 即可通过 AJAX 提交包含恶意脚本的投稿内容。当其他用户访问被注入的页面时,脚本在其浏览器中执行。

利用条件与风险

利用前提是站点启用了 [fpsm] 短代码的访客投稿功能,且攻击者可获取页面上的 nonce。实战中可导致会话劫持、页面篡改或恶意重定向等风险。

修复建议

官方已发布修复版本,建议升级至 1.3.4 之后的最新版本。临时缓解措施包括禁用访客投稿功能或移除 [fpsm] 短代码,直至完成升级。

原始情报

The Frontend Post Submission Manager Lite – Frontend Posting WordPress Plugin plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site Scripting via post_content Parameter (data-label DOM Sink) in all versions up to, and including, 1.3.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. This requires the site operator to have enabled guest post submission via the [fpsm] shortcode, which registers a publicly accessible AJAX handler gated only by a nonce emitted on every page containing the shortcode.