CVE-2025-11267VK All in One Expansion Unit是WordPress平台上非常流行的综合性扩展插件,提供页面定制、SEO优化、社交分享等多种功能。该插件在所有版本直至9.112.1存在一处严重的存储型跨站脚本(Stored XSS)漏洞。漏洞根源在于插件对用户提供的自定义CSS值('_veu_custom_css'参数)缺乏充分的输入清理和输出转义处理。攻击者仅需拥有WordPress Contributor(贡献者)级别权限即可利用此漏洞,在受影响的页面中注入任意JavaScript脚本代码。当其他用户访问这些被注入恶意代码的页面时,攻击者的脚本将在受害者浏览器中执行,可能导致会话劫持、凭据窃取、恶意重定向等严重安全后果。由于该插件安装量巨大,且漏洞利用门槛较低(只需低权限账号),此漏洞对大量WordPress网站构成中度安全威胁,建议尽快更新至最新修复版本。
该漏洞属于存储型XSS(Stored Cross-Site Scripting)类型,与传统的反射型XSS不同,恶意脚本会被永久存储在服务器端。漏洞点位于插件的Custom CSS功能模块,具体涉及两个关键文件:admin/class-veu-metabox.php(第178行附近)和inc/css-customize/css-customize-single.php(第32行附近)。在这两个文件中,插件直接获取'_veu_custom_css'参数的用户输入值,未经充分的HTML实体转义或输入验证便存储到数据库。当其他用户访问包含该CSS配置的页面时,未转义的内容会被输出到页面HTML中,浏览器将其解析为可执行脚本。攻击者利用此漏洞可执行任意JavaScript代码,包括读取用户Cookie、修改页面内容、发起进一步攻击等。由于插件允许Contributor级别用户设置自定义CSS,而该角色权限较低,使得漏洞利用门槛大幅降低。CVSS 3.1评分6.4(AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N)反映了漏洞的网络可达性、低复杂度、低权限要求和有限的机密性/完整性影响。