CVE-2025-14151CVE-2025-14151是WordPress SlimStat Analytics插件中的一个高危存储型跨站脚本(XSS)漏洞。该漏洞存在于所有5.3.2及以下版本中,由于插件对用户提供的属性值缺乏足够的输入清理和输出转义,导致未经身份认证的攻击者可以通过slimtrack AJAX操作中的outbound_resource参数注入任意Web脚本。被注入的恶意脚本会永久存储在受影响的页面中,当任何用户访问这些页面时,恶意脚本将自动执行,可能导致会话劫持、敏感信息窃取、恶意重定向等严重安全问题。由于该漏洞无需认证即可利用,且影响所有使用该插件的WordPress站点,因此具有较高的安全风险。
该漏洞的根本原因在于SlimStat Analytics插件的slimtrack AJAX处理函数未对outbound_resource参数进行充分的输入验证和输出编码。攻击者可以通过构造包含恶意JavaScript代码的HTTP请求来触发漏洞。当插件记录用户访问数据时,未经过滤的用户输入被直接存入数据库。随后,当管理员或其他用户访问包含该数据的页面时,浏览器会解析并执行注入的恶意脚本。攻击者可以利用此漏洞窃取管理员Cookie、劫持用户会话、在受害者浏览器中执行任意JavaScript代码,甚至可能进一步利用获取的管理员权限进行更深层的攻击。由于slimtrack是AJAX动作,攻击者可以通过向wp-admin/admin-ajax.php发送POST请求来触发漏洞,无需任何认证。