CVE-2025-48088CVE-2025-48088是WordPress插件Ultimate Addons for WPBakery Page Builder中的一个存储型跨站脚本(XSS)漏洞。该漏洞由Patchstack安全团队的审计人员发现,漏洞编号为CVE-2025-48088。攻击者可以利用该漏洞在受影响的网页应用中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久存储在服务器端,当其他用户访问包含恶意内容的页面时,攻击代码会在受害者浏览器中执行。攻击者可借此窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。该漏洞影响版本从n/a至3.21.1之前的所有版本,CVSS评分6.5,属于中等严重程度。攻击复杂度低,但需要低权限用户交互才能触发。
该漏洞属于CWE-79(网页生成时输入未正确中和),即常见的跨站脚本漏洞。在Ultimate Addons for WPBakery Page Builder插件的ultimate_vc_addons组件中,存在多个用户输入字段未对特殊字符进行充分过滤和转义。攻击者可以通过构造包含JavaScript事件处理器(如onerror、onload、onclick等)或script标签的恶意载荷,并将其提交到插件的表单或内容编辑功能中。由于插件在存储和回显用户输入时未进行适当的HTML实体编码,这些恶意代码会被浏览器解析执行。存储型XSS的危险性在于其持久性,一旦恶意代码被写入数据库,所有访问相关页面的用户都会受到影响。攻击者通常利用此漏洞窃取认证令牌、获取用户敏感信息或进行进一步的攻击链拓展。