CVE-2025-15055CVE-2025-15055是WordPress SlimStat Analytics插件中的一个高危安全漏洞。该漏洞为存储型跨站脚本攻击(Stored XSS),允许未认证攻击者通过'notes'和'resource'参数注入任意Web脚本。由于该插件在处理用户输入时缺乏充分的输入清理和输出转义,恶意脚本会被永久存储在数据库中。当管理员访问"Recent Custom Events"报告页面时,存储的恶意脚本会自动执行,可能导致会话劫持、管理员账户接管、敏感数据窃取等严重后果。此漏洞无需任何认证即可利用,且CVSS评分达到7.2分,属于高危级别。攻击的触发条件是管理员访问特定报告功能,这使得漏洞在真实攻击场景中具有较高的可行性。
漏洞根源在于SlimStat Analytics插件5.3.4及以下版本对'notes'和'resource'参数的输入验证不足。攻击者可以通过构造包含恶意JavaScript代码的HTTP请求,将XSS payload注入到数据库中。由于插件在输出这些参数时未进行适当的HTML转义,存储的恶意脚本会在管理员访问相关页面时被浏览器解析执行。攻击流程如下:1)攻击者构造带有XSS payload的POST请求,target参数为notes或resource;2)payload被存储到WordPress数据库的wp_slimstat相关表中;3)管理员登录后台访问Recent Custom Events报告;4)页面加载时从数据库读取未转义的数据并输出到HTML;5)浏览器执行恶意JavaScript代码,完成攻击。攻击者可利用此漏洞窃取管理员Cookie、修改页面内容或执行其他恶意操作。