CVE-2025-11268CVE-2025-11268是WordPress Strong Testimonials插件中的一个高危安全漏洞。该插件是WordPress平台上流行的评价 testimonial 管理插件,在全球范围内被广泛使用。漏洞根源在于插件对用户提交的评价内容缺乏充分的输入验证和清理机制。攻击者可以通过提交包含恶意短代码的评价内容,当管理员在后台预览或发布该评价时,WordPress的do_shortcode函数会执行这些恶意短代码,从而实现任意代码执行。由于该插件在处理用户提交的评价时未对内容进行严格的过滤,攻击者可以在评价表单中嵌入各种WordPress短代码,如管理员权限相关的短代码或其他可能导致敏感信息泄露或系统受损的短代码。此漏洞影响范围广泛,所有使用该插件且版本在3.2.16及以下的WordPress站点都可能受到威胁。攻击者无需认证即可提交恶意评价,但需要管理员交互(预览或发布)才能触发漏洞利用。CVSS评分4.3属于中等严重程度,主要因为攻击复杂度较低且不需要认证,但需要管理员操作才能完成攻击链。
该漏洞属于WordPress短代码执行类漏洞。Strong Testimonials插件在处理用户提交的testimonial时,直接将用户输入传递给WordPress的do_shortcode函数进行处理。正常情况下,WordPress短代码是一种在文章内容中执行的简写标记,如[gallery]或[video],由相应的处理函数解析执行。插件的漏洞在于:1) 未对用户提交的testimonial内容进行输入验证;2) 未对特殊字符和短代码语法进行转义或清理;3) 直接将未处理的内容传入do_shortcode调用。攻击者可以在评价表单的文本字段中插入任意短代码,如[shortcode attr1='value1' attr2='value2']content[/shortcode]。当管理员在后台预览该评价时,WordPress核心会解析并执行这些短代码。如果目标站点安装了其他带有危险短代码的插件(如某些管理插件),攻击者可以借此提升权限或获取敏感信息。攻击者还可能利用短代码执行获取数据库配置、写入恶意文件或进一步渗透系统。