CVE-2025-11994CVE-2025-11994是WordPress平台下Easy Email Subscription插件的一个高危安全漏洞。该插件用于提供邮件订阅功能,在1.3及之前所有版本中存在存储型跨站脚本(XSS)漏洞。漏洞根源在于插件对用户提交的name参数缺乏充分的输入消毒和输出转义处理。攻击者无需认证即可利用此漏洞,通过在订阅表单的name字段中注入恶意JavaScript代码。当其他用户访问包含被注入脚本的页面时,恶意代码将自动执行,可能导致会话劫持、敏感信息窃取、网页篡改等严重后果。由于是存储型XSS,恶意脚本会持久保存在服务器端,影响所有访问该页面的用户。CVSS评分7.2,属于高危漏洞,攻击复杂度低,无需用户交互,攻击者可远程利用。
该漏洞属于存储型XSS(Stored Cross-Site Scripting),又称持久型XSS。漏洞出现在Easy Email Subscription插件的订阅表单处理逻辑中。当用户提交订阅请求时,插件将name参数的值直接存入数据库而未进行充分的输入验证和消毒处理。随后在页面回显时,也未对输出内容进行适当的HTML转义,导致恶意脚本被浏览器解析执行。攻击者可以利用此漏洞注入任意JavaScript代码,包括窃取用户Cookie、会话令牌,重定向用户到恶意网站,或在页面中插入虚假内容进行钓鱼攻击。由于攻击者无需认证即可利用,且恶意代码会持久存储在服务器端,任何访问相关页面的用户都会受到攻击影响。修复此类漏洞需要在输入阶段对用户提交的数据进行严格的输入验证和消毒处理(使用sanitize_text_field等WordPress内置函数),在输出阶段对显示内容进行HTML实体转义(使用esc_html或esc_attr函数)。