漏洞总结 漏洞概述 WordPress 插件 WP Travel Engine Customizer(slug: )存在短代码注入漏洞。由于插件在处理 参数时未对用户输入进行安全过滤,直接将未经转义的输入拼接至 函数中,导致攻击者可通过构造恶意 POST 请求,注入并执行任意短代码,可能实现远程代码执行。 影响范围 插件名称: WP Travel Engine Customizer 受影响版本: 修复方案 修复版本: 建议: 立即升级插件至 1.0.8 或更高版本以消除风险。 POC/利用代码 以下是漏洞代码与修复代码的对比,展示了关键的注入点及修复方式: