CVE-2023-49186CVE-2023-49186是WordPress插件Machic Core中的一个DOM型跨站脚本(DOM-Based XSS)漏洞。该漏洞存在于Web页面生成过程中对用户输入的不当处理,导致攻击者可以在受害者的浏览器中执行任意JavaScript代码。Machic Core是一个专为电商网站设计的主题插件,提供了丰富的商城功能。由于该插件的广泛使用,漏洞可能影响大量使用该主题的WordPress网站。攻击者可以通过诱导用户访问特制的恶意链接来触发漏洞,窃取用户的会话Cookie、劫持用户账户或进行钓鱼攻击。由于该漏洞无需认证即可利用,且CVSS评分达到7.1(高危级别),建议受影响的用户立即更新到最新版本或采取临时缓解措施。
该漏洞是由于Machic Core插件在处理用户输入时未正确对特殊字符进行HTML转义,导致恶意脚本可以被注入到DOM中。攻击者构造包含JavaScript代码的恶意URL参数,当受害者访问该链接时,浏览器会执行注入的脚本代码。DOM型XSS与传统的存储型或反射型XSS不同,它完全在客户端执行,服务器端的安全过滤可能无法检测到此类攻击。攻击者通常利用此漏洞窃取用户认证信息、修改页面内容或进行进一步的攻击。由于漏洞存在于前端代码中,攻击向量为网络且无需认证,但需要诱导用户点击恶意链接。