CVE-2025-11834CVE-2025-11834是WordPress WP AD Gallery插件中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞由Wordfence安全团队的安全研究员发现,披露日期为2025年10月22日,CVSS评分为6.4,属于中危级别。
WP AD Gallery是一款用于WordPress网站的广告画廊展示插件,允许用户在文章和页面中通过短代码(shortcode)嵌入和管理广告画廊内容。该插件在所有1.3及以下版本中均存在安全缺陷,具体位于ad-gallery短代码的'startindex'参数处理逻辑中。由于插件开发者在处理用户输入时未进行充分的输入净化(input sanitization)和输出转义(output escaping),导致恶意脚本可以被持久化存储到服务器端。
该漏洞的危害在于,具有Contributor(投稿者)级别及以上权限的认证攻击者可以通过在文章或页面内容中插入精心构造的恶意短代码参数,将任意JavaScript脚本注入到网站页面中。当其他用户(包括管理员)访问包含恶意代码的页面时,注入的脚本将在受害者浏览器中自动执行,可能导致会话劫持、权限提升、恶意重定向、敏感信息窃取等一系列安全风险。由于漏洞影响范围为所有版本且涉及WordPress生态中广泛使用的插件,潜在威胁面较大。
该漏洞的技术根源在于WP AD Gallery插件短代码处理函数中对'startindex'参数的处理逻辑存在缺陷。具体来说,在shortcode/shortcode.php文件的第177行附近,插件直接将用户通过短代码传入的'startindex'参数值输出到HTML页面中,未调用WordPress提供的安全函数(如esc_attr()、esc_html()或wp_kses()等)进行适当的转义和过滤。
攻击者可以利用此缺陷构造包含恶意JavaScript代码的短代码,例如:[ad-gallery startindex='" onmouseover="alert(document.cookie)"']。当该短代码被保存到WordPress数据库后,每次有用户访问包含此短代码的页面时,恶意脚本都会在用户浏览器上下文中执行。
由于WordPress默认允许Contributor级别用户创建草稿和提交文章进行审核,而许多网站允许投稿者提交内容,因此该漏洞的利用门槛较低。攻击场景包括:攻击者注册为投稿者账户,提交包含恶意短代码的文章,等待管理员审核通过后即可对管理员实施攻击,实现权限提升或获取网站完全控制权。漏洞的CVSS向量为AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N,表明通过网络可利用、攻击复杂度低、需要低权限认证、无需用户交互,且具有作用域变更(Scope Changed)特性。