CVE-2025-11129CVE-2025-11129是WordPress平台Include Fussball.de Widgets插件中的一个高危安全漏洞。该漏洞为存储型跨站脚本攻击(Stored Cross-Site Scripting),允许具有Contributor级别权限的认证攻击者通过插件的'api'和'type'参数注入任意JavaScript代码。由于插件对用户输入的清理和输出转义处理不足,恶意脚本会被永久存储在数据库中。当其他用户访问包含恶意代码的页面时,注入的脚本会自动执行,可能导致会话劫持、凭据窃取、恶意重定向等严重后果。由于存储型XSS的持久性特征,攻击者无需再次进行操作即可持续影响所有访问该页面的用户。该漏洞影响插件4.0.0及以下所有版本,CVSS评分6.4,属于中等严重程度。
该漏洞存在于Include Fussball.de Widgets插件的Frontend/Fubade.php文件第231和232行。问题根源在于插件对'api'和'type'参数的处理过程中,缺少充分的输入验证和输出编码。具体来说,插件接收用户通过短代码(shortcode)传入的参数后,未对特殊字符进行适当转义就直接输出到HTML页面中。攻击者可以利用WordPress的短代码机制,构造包含恶意JavaScript代码的参数值,如在'api'或'type'参数中嵌入<script>标签或事件处理器(如onerror、onload等)。由于这些参数值会被存储在WordPress文章/页面内容中,形成持久性攻击向量。任何访问该页面的用户都会触发恶意代码执行。攻击者通常利用此漏洞窃取管理员Cookie、冒充合法用户执行操作或传播恶意内容。攻击的利用难度较低,因为 Contributor 角色的用户本身就具有创建和编辑文章的权限。