CVE-2026-25373ProgressionStudios Vayvo vayvo-progression 组件存在反射型跨站脚本(XSS)漏洞。该漏洞源于程序未能正确中和用户输入,攻击者可诱导受害者点击恶意链接,从而在受害者浏览器中执行任意JavaScript代码,窃取Cookie或进行会话劫持。受影响版本包括6.8之前的所有版本。
该漏洞属于反射型XSS(Reflected XSS)。在ProgressionStudios Vayvo主题中,某些参数接收用户输入后直接传递到前端页面渲染,未经过滤或转义。由于CVSS向量显示无需认证(PR:N)且攻击向量为网络(AV:N),攻击者可以构造包含恶意脚本的特殊URL。当受害者访问此URL时,服务器将恶意脚本作为响应的一部分返回给浏览器,导致浏览器解析并执行该脚本。由于需要用户交互(UI:R),通常需要社会工程学手段诱骗用户点击链接。成功利用可能导致敏感信息泄露(C:L)、数据篡改(I:L)或服务受限(A:L)。