CVE-2025-48094CVE-2025-48094是WordPress平台下Magic Slider插件的一个高危安全漏洞,CVSS评分达到7.1。该漏洞为反射型跨站脚本攻击(XSS)漏洞,存在于Magic Slider插件的magic_slider功能中。攻击者可以通过构造恶意的URL参数,在用户访问包含恶意脚本的链接时执行任意JavaScript代码。由于该漏洞属于反射型XSS,攻击者需要诱导用户点击特制的链接。由于无需认证即可利用此漏洞,且影响版本覆盖2.2及以下所有版本,危害范围较广。攻击成功可能导致用户会话劫持、敏感信息窃取、恶意重定向等安全问题,对使用该插件的网站及其用户构成严重威胁。
该漏洞源于Magic Slider插件在处理用户输入时未对特殊字符进行充分过滤和转义。当用户请求的URL中包含恶意构造的JavaScript代码时,服务器直接将用户输入反射回响应页面,而未进行HTML实体编码处理。攻击者可以在URL参数中注入<script>标签或事件处理器(如onerror、onload等),当受害者访问该恶意链接时,浏览器会解析并执行注入的恶意代码。反射型XSS的特点是恶意脚本不存储在服务器端,而是通过URL参数传递,因此需要配合社会工程学手段诱导用户点击。由于WordPress插件通常在前端页面加载时处理参数,攻击者可能通过在评论区、邮件或社交媒体中散布恶意链接的方式实施攻击。攻击成功后,攻击者可以获取用户的Cookies、劫持会话、执行任意操作或进行进一步的攻击。