CVE-2026-7595nextlevelbuilder/ui-ux-pro-max-skill 2.5.0及之前版本存在严重的代码注入漏洞。该漏洞位于Tailwind Config Generator组件的_format_plugins函数中,由于未对输入进行严格过滤,攻击者可远程注入并执行恶意代码。目前官方尚未响应修复请求,且利用代码已公开。
该漏洞源于文件.claude/skills/ui-styling/scripts/tailwind_config_gen.py中的_format_plugins函数存在逻辑缺陷。该函数在处理插件配置时,直接将用户可控的数据传递到代码执行上下文中,未进行沙箱隔离或字符转义。攻击者可以通过构造包含Python语法的恶意数据包发送至服务器,利用该函数触发代码注入。由于CVSS向量显示攻击无需用户交互且权限要求较低,攻击者可轻易地获取服务器执行权限,导致系统面临数据泄露、篡改及服务中断的风险。