CVE-2025-11822CVE-2025-11822是WordPress插件WP Bootstrap Tabs中的一个存储型跨站脚本(XSS)漏洞。该插件版本直至1.0.4均受影响,漏洞源于bootstrap_tab短代码处理用户输入属性时缺乏充分的输入清理和输出转义。攻击者可通过在短代码属性中注入恶意JavaScript脚本实现存储型XSS攻击。由于漏洞性质为存储型,恶意脚本会被永久保存在受影响的WordPress页面中,任何访问该页面的用户都会自动执行攻击者植入的恶意代码。此漏洞需要攻击者具有至少贡献者(contributor)级别的WordPress账户权限才能利用,攻击复杂度低,无需用户交互即可成功实施。CVSS评分6.4,属于中等严重程度,主要影响目标系统的完整性和机密性。
漏洞根源在于WP Bootstrap Tabs插件在处理bootstrap_tab短代码时,未对用户提供的属性参数进行适当的输入验证和输出编码。插件直接将这些属性值回显到HTML页面中,攻击者可通过构造包含恶意JavaScript代码的属性值触发XSS。当其他用户访问包含恶意短代码的页面时,浏览器会将其解析为可执行脚本并执行,从而窃取用户会话Cookie、劫持用户操作或进行其他恶意行为。由于短代码内容会存储在WordPress数据库中,此XSS攻击具有持久性,管理员若不手动删除恶意内容,攻击将持续有效。修复方案应在输出时对所有用户可控的属性值进行HTML实体编码,并添加输入验证机制限制允许的字符类型。