漏洞概述 该漏洞涉及WordPress插件“Download Manager”中的跨站脚本(XSS)问题。具体而言,当用户通过 短代码传递 属性时,如果该属性包含未过滤的HTML或JavaScript代码,则可能导致XSS攻击。 影响范围 受影响版本:3.3.61 - 2026.06.29 受影响文件: - - - - 修复方案 1. 更新插件版本:升级到最新版本以获取修复。 2. 代码修复: - 在 中,确保 和 常量正确设置。 - 在 中,对 属性进行HTML实体编码处理,防止XSS攻击。 - 在 中,同样对 属性进行HTML实体编码处理。 POC代码 以下是相关的代码片段,展示了漏洞的具体位置和修复方法: 漏洞代码片段 修复代码片段 总结 该漏洞通过未过滤的 属性导致XSS攻击,修复方法是对该属性进行HTML实体编码处理,确保用户输入的安全性。建议用户尽快更新插件至最新版本以消除潜在风险。