漏洞总结 漏洞概述 WordPress 插件 WP Travel Engine Customizer ( ) 存在短代码注入漏洞。在受影响版本中,插件在处理 请求参数时,直接将其拼接到 函数中执行,而未进行适当的输入验证或转义。攻击者可通过构造恶意的 POST 请求注入并执行任意短代码。 影响范围 插件名称: WP Travel Engine Customizer 受影响版本: 修复方案 修复版本: 建议: 立即将插件升级至 1.0.8 或更高版本。 修复代码示例 (Diff) 补丁通过在拼接用户输入前使用 函数进行转义来修复漏洞: