CVE-2025-10295CVE-2025-10295是WordPress平台Angel时尚模特经纪主题中的一个高危安全漏洞。该漏洞属于存储型跨站脚本攻击(Stored Cross-Site Scripting,简称XSS),存在于主题的个人资料媒体上传功能模块中。漏洞影响范围涵盖该主题的3.2.3及之前所有版本。攻击者利用此漏洞可以在用户个人资料页面中注入恶意JavaScript脚本,当其他用户访问包含恶意代码的页面时,这些脚本将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。漏洞产生的根本原因在于应用程序对用户输入的数据缺乏充分的输入过滤(input sanitization)和输出编码(output escaping)处理。攻击门槛相对较低,只需拥有订阅者级别(subscriber-level)及以上的账户权限,并具备编辑个人资料表单和媒体上传功能的访问权限即可实施攻击。此漏洞已被Wordfence安全团队发现并报告,CVSS 3.1评分达到6.4,属于中等严重程度。虽然漏洞本身不直接导致服务器被完全控制,但结合社会工程学攻击手段,攻击者可以逐步提升权限,最终可能获得管理员权限,对整个WordPress网站造成严重威胁。建议所有使用该主题的用户立即采取修复措施。
Angel时尚模特经纪WordPress主题在处理用户个人资料中的媒体上传功能时存在存储型XSS漏洞。漏洞点位于主题的文件上传处理逻辑中,当用户通过个人资料编辑表单上传媒体文件时,系统未能对上传文件的相关元数据(如文件名、文件描述等)进行充分的输入验证和过滤。具体而言,攻击者可以在文件名的各个字段中嵌入恶意的HTML或JavaScript代码,如在文件名中包含<script>alert(document.cookie)</script>等payload。由于主题在将用户上传的媒体信息存储到数据库时直接保存了未经过滤的原始输入,且在后续页面渲染输出时缺少适当的输出编码处理,导致恶意脚本被永久存储在数据库中。每当有用户访问包含该媒体信息的页面时,浏览器会将其解析为可执行脚本并执行。攻击者利用此漏洞可窃取受害者的认证会话cookie、修改页面内容进行钓鱼攻击、植入恶意重定向或执行其他基于JavaScript的攻击。由于存储型XSS的性质,一旦漏洞被利用,所有访问受影响页面的用户都将受到攻击影响,攻击范围和危害程度远超反射型XSS。修复此漏洞需要在用户输入阶段对所有字段进行严格的输入过滤,并在输出阶段对所有动态内容进行HTML实体编码。