CVE-2025-8195CVE-2025-8195是WordPress JetWidgets For Elementor插件中的一个高危安全漏洞。该漏洞为存储型跨站脚本攻击(Stored XSS),存在于插件的Image Comparison(图片对比)和Subscribe(订阅表单)小部件中。漏洞根源在于插件对用户输入的属性值缺乏充分的输入清理和输出转义处理。攻击者利用此漏洞可通过在页面中注入恶意JavaScript脚本,当其他用户访问包含恶意代码的页面时,脚本将在受害者浏览器中执行,从而窃取Cookie、会话令牌或其他敏感信息。由于该漏洞影响所有版本至1.0.20版本,且攻击门槛相对较低(只需贡献者级别权限),对使用该插件的WordPress网站构成中等程度的安全威胁。
漏洞根源在于JetWidgets For Elementor插件的Jet_Widgets_Image_Comparison和Jet_Widgets_Subscribe_Form小部件对用户可控属性缺乏安全处理。具体来说:1) 输入清理不足:插件直接使用用户提供的属性值而未进行严格过滤;2) 输出转义缺失:在渲染HTML时未对用户输入进行适当的HTML实体编码。攻击者利用此漏洞需要具备WordPress网站的贡献者(Contributor)角色或更高权限,可在页面/文章中插入包含恶意脚本的JetWidgets短代码或使用小部件构建器。当管理员或访客访问包含恶意内容的页面时,浏览器会执行注入的JavaScript代码,可能导致会话劫持、凭据窃取或进一步的攻击。CVSS 3.1评分6.4(AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N)表明攻击复杂度低、无需用户交互但影响范围跨越多个资源。