CVE-2025-52764CVE-2025-52764是WordPress平台flexoslider插件中的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞属于反射型跨站脚本攻击(Reflected Cross-Site Scripting),允许攻击者在用户浏览器中执行恶意JavaScript代码。漏洞源于flexoslider插件在处理用户输入时未能正确对特殊字符进行转义或过滤,攻击者可以通过构造包含恶意脚本参数的URL链接,诱使受害者点击,从而在受害者会话中执行任意脚本代码。此类漏洞可被用于窃取用户会话Cookie、劫持用户账户、修改网页内容或进行钓鱼攻击。由于该漏洞无需认证即可利用(PR:N),且攻击复杂度较低(AC:L),加上需要用户交互(UI:R),对使用该插件的WordPress网站构成较大安全威胁。攻击者通常通过社交工程手段诱骗管理员或用户点击恶意链接,利用反射型XSS漏洞获取敏感信息或提升攻击权限。
flexoslider插件在处理HTTP请求参数时存在输入验证不足的问题。当用户访问包含恶意脚本代码的URL时,插件会将用户可控的参数值直接回显到网页响应中,而未进行适当的HTML实体编码或输出过滤。攻击者可以在URL参数中注入JavaScript代码,如<script>alert(document.cookie)</script>,当受害者访问该恶意URL时,浏览器会将其作为合法脚本执行。反射型XSS与存储型XSS的主要区别在于恶意脚本不会永久存储在服务器端,而是通过URL参数即时反射。由于该漏洞利用需要用户点击攻击者构造的链接,因此属于第三类XSS(DOM型之前的传统反射型)。攻击者可利用此漏洞窃取管理员认证信息、修改网站内容或植入持久性恶意代码。漏洞影响版本为1.0004及以下所有版本。