CVE-2025-7960CVE-2025-7960是WordPress平台King Addons for Elementor插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于插件的Pricing Slider(价格滑块)、Pricing Calculator(价格计算器)和Image Accordion(图片手风琴)小部件中。漏洞根源在于插件对用户提供的属性参数缺乏充分的输入清理和输出转义处理。攻击者通过利用此漏洞,可以在WordPress页面中注入任意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,任何访问含有恶意代码页面的用户都会执行这些脚本。攻击者利用此漏洞可窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。漏洞影响版本范围为所有版本至51.1.39版本。
该漏洞属于存储型XSS(Stored Cross-Site Scripting)漏洞,攻击向量为网络(AV:N),认证要求为低权限(PR:L)。攻击者需要拥有WordPress网站的贡献者(Contributor)级别或更高权限账户。攻击过程如下:攻击者首先登录WordPress后台,使用King Addons插件的Pricing Slider、Pricing Calculator或Image Accordion小部件创建或编辑页面。在这些小部件的属性参数中,攻击者注入恶意JavaScript代码,如<script>alert(document.cookie)</script>。由于插件未对这些用户输入进行适当的HTML转义,恶意代码会被直接存储在数据库中。当其他用户访问包含该恶意代码的页面时,浏览器会执行这些脚本,从而导致会话劫持或敏感信息窃取。漏洞的CVSS评分为6.4(中危),主要影响机密性和完整性,低影响可用性。