漏洞概述 漏洞名称: CVE-2026-5428 漏洞类型: 存储型跨站脚本(Stored XSS) 受影响插件: Royal Addons for Elementor 漏洞描述: 该漏洞存在于Royal Addons for Elementor插件中,具体在Image Grid、Slider和Carousel小部件中。当作者保存包含恶意脚本的图片标题时,这些脚本会在其他用户访问页面时执行。 影响范围 受影响版本: Royal Addons for Elementor <= 1.71056 修复版本: 1.71057 活跃安装数: 600,000+ 公开日期: 2026年4月23日 最后更新日期: 2026年4月24日 修复方案 推荐措施: 将Royal Addons for Elementor插件更新至1.71057或更高版本。 开发者建议: 使用 函数对每个标题值进行转义,避免在HTML属性中放置未转义的内容。 POC代码 时间线 2026年6月23日: 插件测试和漏洞检测完成。 2026年6月24日: 漏洞报告提交,包含POC、描述和修复建议。 2026年4月23日: CVE-2026-5428公开发布。 发现与利用 漏洞发现: 通过Image Grid、Slider和Carousel小部件读取WordPress媒体附件的标题数据,并在构建缩略图标记时使用。 利用方式: 作者可以保存包含恶意脚本的标题,当其他用户访问页面时,脚本会在浏览器中执行。 安全建议 用户建议: 更新插件至最新版本,避免使用未受信任的作者创建的标题。 开发者建议: 使用 函数对标题值进行转义,确保内容安全。 相关链接 CVE记录: https://www.cve.org/CVERecord?id=CVE-2026-5428 Wordfence威胁情报: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/royal-elementor-addons/royal-addons-for-elementor-171056-authenticated-author-stored-cross-site-scripting-via-image-caption-field 作者信息 研究者: Dmitrii Ignatyev 简介: 拥有5年WordPress和Web应用安全经验,持有OSWE、OSEP、OSCP和OSWP认证。 其他推荐 相关漏洞: - CVE-2024-7315 - Migration, Backup, Staging - WPvivid - Unauth Sensitive Data Exposure and Database password leak - POC - CVE-2024-8619 - Ajax Search Lite - Stored XSS to backdoor creation - POC - Plugin Security Certification (PSC-2026-64629): "MailPoet" - Version 5.21.1 页脚信息 CleanTalk: 提供反垃圾邮件、插件安全认证等服务。 联系方式: 创建支持工单、联系我们、Telegram、X等。