CVE-2025-11753CVE-2025-11753是WordPress平台上一款名为"Bootstrap Multi-language Responsive Portfolio"插件的安全漏洞。该漏洞为存储型跨站脚本攻击(Stored XSS),存在于插件的所有版本直至1.0版本。漏洞的根本原因在于插件在处理用户输入时未进行充分的输入清理(input sanitization)和输出转义(output escaping),导致恶意脚本可以被永久存储在数据库中。此漏洞具有较高的利用隐蔽性,攻击者一旦成功注入恶意代码,所有访问包含该恶意代码页面的用户都会受到攻击。值得注意的是,该漏洞的利用存在一定限制条件,仅影响WordPress多站点(Multi-site)安装环境,以及禁用了unfiltered_html功能的单站点安装。攻击者需要拥有管理员级别或更高权限的账户才能成功利用此漏洞。
该存储型XSS漏洞源于插件在管理后台设置页面中未对用户输入进行适当的输入验证和输出编码。攻击者(具有管理员权限)可以在插件的设置选项中注入恶意JavaScript代码。由于插件直接将用户输入存储到数据库中,并在后续页面访问时未进行输出转义直接渲染到HTML页面,恶意脚本会在受害者访问相关页面时自动执行。攻击者可利用此漏洞窃取受害者的会话Cookie、劫持用户操作、进行钓鱼攻击或传播恶意软件。漏洞影响范围包括插件的wpt-posttype-portfolio.php文件中的相关功能模块。由于该漏洞属于存储型XSS,其危害性高于反射型XSS,因为恶意代码会被永久保存在服务器端,影响所有访问该内容的用户。