IPBUF安全漏洞报告
English
CVE-2025-11992 CVSS 6.1 中危

CVE-2025-11992 WordPress Multi Item Responsive Slider CSRF漏洞

披露日期: 2025-10-24

漏洞信息

漏洞编号
CVE-2025-11992
漏洞类型
CSRF
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Multi Item Responsive Slider

相关标签

CSRFWordPressMulti Item Responsive SliderXSS

漏洞概述

这是WordPress插件Multi Item Responsive Slider中的一个跨站请求伪造漏洞。攻击者可以利用此漏洞诱导已登录的管理员执行未授权的操作。由于mioptions.php页面缺少正确的nonce验证,攻击者可以伪造请求来修改插件设置并注入恶意脚本到网页中。

技术细节

该漏洞存在于插件的mioptions.php文件中,由于缺少CSRF token验证,攻击者可以构造恶意请求。攻击者需要诱骗管理员点击特制链接,然后插件会执行攻击者指定的设置更新,可能导致存储型XSS。

攻击链分析

STEP 1
1
构造包含恶意请求的HTML页面
STEP 2
2
诱骗管理员访问该页面
STEP 3
3
管理员浏览器发送请求到插件端点
STEP 4
4
插件执行请求并注入恶意脚本

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
需要生成PoC代码来演示CSRF攻击

影响范围

Multi Item Responsive Slider <= 1.0

防御指南

临时缓解措施
暂时禁用或删除Multi Item Responsive Slider插件,直到官方发布修复版本。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表