CVE-2026-25356Skygroup开发的Yobazar WordPress主题存在输入过滤不当的漏洞,允许攻击者实施反射型跨站脚本(XSS)攻击。该漏洞影响1.6.7之前的版本,攻击者无需认证即可构造恶意链接,诱导受害者点击从而在受害者浏览器中执行任意JavaScript代码。此漏洞可能导致用户Cookie泄露、会话劫持或网页内容篡改,CVSS v3.1评分为7.1,属于高危风险。
该漏洞的根源在于Yobazar主题未能对HTTP请求中的特定参数进行充分的净化和转义,直接将其输出到HTML页面中。根据CVSS向量分析,攻击复杂度低(AC:L),无需特权(PR:N),但需要用户交互(UI:R)。攻击者可利用漏洞参数注入恶意的JavaScript代码。由于作用域为S:C(Scope Changed),恶意脚本可能影响当前页面上下文之外的资源或行为。当未授权的用户访问由攻击者精心构造的URL时,服务器会将恶意脚本反射回浏览器并执行,从而窃取敏感信息或进行钓鱼攻击。