CVE-2026-15795 WordPress Responsive Plus 插件存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在用户访问页面时执行
Responsive Plus 是 WordPress 的 Elementor 模板与起始站点插件。该插件在所有 3.5.3 及之前版本中,因短代码属性输入过滤与输出转义不足,存在存储型跨站脚本漏洞。攻击者可借此在页面中注入任意 Web 脚本。
影响范围
Responsive Plus – Elementor Templates & Starter Sites 插件所有版本至 3.5.3(含 3.5.3)。
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS),成因是插件对短代码属性的输入未充分过滤、输出未充分转义。具有贡献者及以上权限的已认证攻击者可将恶意脚本注入页面内容,脚本被持久化存储,任何用户访问被注入页面时即触发执行。
利用条件与风险
利用需攻击者拥有贡献者及以上权限的账户,属于低权限认证用户可触发的持久化 XSS,可导致会话劫持、页面篡改等风险。
修复建议
建议升级至官方修复版本;若暂无可用更新,可限制贡献者及以上权限账户的创建与使用,或对短代码属性进行额外过滤与转义。具体修复版本暂无公开信息。
The Responsive Plus – Elementor Templates & Starter Sites plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Shortcode Attributes in all versions up to, and including, 3.5.3 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.