CVE-2025-6229Sina Extension for Elementor插件存在存储型跨站脚本(XSS)漏洞。该漏洞影响Fancy Text和Countdown小部件,由于其DOM属性缺乏充分的输入清理和输出转义,拥有Contributor及以上权限的认证攻击者可以在页面中注入任意Web脚本。当用户访问被注入的页面时,恶意脚本将在浏览器中执行,可能导致会话劫持等风险。
该漏洞的核心原因在于Sina Extension for Elementor插件的Fancy Text Widget和Countdown Widget组件未对用户输入的DOM属性进行严格的输入清理和输出转义。具体而言,攻击者利用Contributor级别的账户权限进入WordPress后台,在Elementor页面编辑器中添加受影响的小部件。通过在特定配置字段(如标题、样式类名等)中注入精心构造的JavaScript代码(例如利用`onerror`或`onmouseover`事件),攻击者可以将恶意载荷持久化存储在数据库中。当管理员或其他用户访问包含该小部件的页面时,浏览器会解析这些未经过滤的属性并执行恶意脚本,从而窃取Cookie、劫持会话或重定向用户。由于该漏洞无需管理员权限即可利用,且存储在服务端,其潜在危害较大,特别是在多用户博客环境中。