CVE-2025-12590CVE-2025-12590是WordPress的YSlider插件中存在的一个安全漏洞,CVSS评分为6.1(中危)。该漏洞允许未经身份验证的攻击者通过跨站请求伪造(CSRF)攻击在受影响的WordPress网站上注入任意Web脚本(存储型XSS)。漏洞的根本原因在于content configuration页面缺少nonce验证机制,同时对用户输入的过滤不足且输出转义不完善。攻击者需要诱导WordPress管理员点击恶意链接或访问包含攻击代码的页面,一旦攻击成功,注入的恶意脚本将在管理员或用户访问被注入页面时自动执行,可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。此漏洞影响YSlider插件1.1及以下所有版本。
YSlider插件的content-config.php文件存在安全缺陷。在第2行和第48行附近,代码直接处理用户提交的参数而未进行充分的nonce验证,导致攻击者可以绕过CSRF保护机制构造恶意请求。同时,插件对用户输入的content配置数据缺乏有效的输入验证和输出转义处理,使得恶意JavaScript代码可以被存储到数据库中。当其他用户访问包含恶意内容的页面时,浏览器会执行这些注入的脚本代码。攻击者利用此漏洞可以窃取管理员的认证cookie、修改网站内容或进行进一步的攻击。由于攻击复杂度较低(AC:L),且不需要特殊权限(PR:N),使得该漏洞容易被利用,但需要用户交互(UI:R)作为触发条件。