CVE-2026-14876 WordPress Smart Slider 3 存储型跨站脚本漏洞
影响具有贡献者及以上权限的攻击者可注入恶意脚本,在用户访问页面时执行
Smart Slider 3 是 WordPress 的一款幻灯片插件。该插件在处理 'data-href' 参数时输入过滤与输出转义不足,导致存储型跨站脚本漏洞。攻击者可将恶意脚本持久化存储于页面中,其他用户访问时触发执行。
影响范围
Smart Slider 3 插件所有版本,包括 3.5.1.38 及之前版本。
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS),成因是插件对 'data-href' 参数未进行充分的输入清理和输出转义。具有贡献者(Contributor)及以上权限的已认证攻击者可提交包含恶意脚本的内容,脚本被存储后在其他用户浏览相关页面时执行。
利用条件与风险
利用需具备贡献者及以上权限的已认证账户,属于低权限用户发起的持久化攻击,可窃取会话、篡改页面或进行钓鱼,实战风险中等。
修复建议
建议升级至官方修复版本;暂无公开信息说明具体修复版本号。临时缓解措施包括限制贡献者权限、对输入内容进行过滤或部署 WAF 规则拦截恶意脚本。
The Smart Slider 3 plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘data-href’ parameter in all versions up to, and including, 3.5.1.38 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.