IPBUF安全漏洞报告
English
CVE-2023-54358 CVSS 6.1 中危

CVE-2023-54358: WordPress adivaha Travel Plugin反射型XSS漏洞

披露日期: 2026-04-09

漏洞信息

漏洞编号
CVE-2023-54358
漏洞类型
反射型跨站脚本 (Reflected XSS)
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WordPress adivaha Travel Plugin

相关标签

XSSReflected XSSWordPressadivahaCVE-2023-54358Web Security

漏洞概述

WordPress adivaha Travel Plugin 2.3版本存在反射型跨站脚本(XSS)漏洞。由于插件未对`isMobile`参数进行严格的过滤和转义,未认证攻击者可通过构造包含恶意脚本的URL诱导受害者访问。当受害者点击该链接时,恶意代码将在其浏览器中执行,攻击者可借此窃取会话令牌或敏感凭证。

技术细节

该漏洞源于WordPress adivaha Travel Plugin 2.3版本在处理`/mobile-app/v3/`端点请求时的输入验证缺失。后端代码直接获取GET请求中的`isMobile`参数值,并将其未经HTML实体编码地嵌入到服务器返回的HTTP响应页面中。攻击者利用这一缺陷,可以构造包含任意HTML标签或JavaScript代码的Payload。由于CVSS向量显示需要用户交互(UI:R),攻击链通常始于社会工程学攻击。攻击者将精心设计的恶意链接发送给目标用户,一旦用户点击,服务器便会将Payload反射回浏览器。浏览器解析响应后,恶意脚本即在当前用户的上下文中运行。这允许攻击者绕过同源策略,读取Document Cookie、LocalStorage等敏感数据,甚至修改页面内容进行钓鱼,最终导致用户会话被劫持或账户被盗。

攻击链分析

STEP 1
1. 信息收集
攻击者识别并确认目标网站正在使用存在漏洞的WordPress adivaha Travel Plugin 2.3版本。
STEP 2
2. 构造恶意链接
攻击者利用`isMobile`参数构造包含恶意JavaScript Payload的URL,例如`/mobile-app/v3/?isMobile=<script>...</script>`。
STEP 3
3. 社会工程学诱导
攻击者通过网络钓鱼邮件或即时通讯工具,将恶意链接发送给目标用户,诱导其点击。
STEP 4
4. 请求与反射
受害者点击链接,向服务器发送请求。服务器接收`isMobile`参数并将其值直接反射到HTTP响应页面中。
STEP 5
5. 执行恶意代码
受害者的浏览器接收到响应并解析,执行其中注入的恶意JavaScript脚本。
STEP 6
6. 窃取数据
恶意脚本在受害者浏览器上下文中运行,窃取Session Cookie、凭证等敏感信息并发送给攻击者。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2023-54358 # The vulnerability lies in the 'isMobile' parameter at the /mobile-app/v3/ endpoint. # Attackers can inject arbitrary JavaScript via this GET parameter. GET /mobile-app/v3/?isMobile=<script>alert(document.cookie)</script> HTTP/1.1 Host: target-wordpress-site.com User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8 Connection: close

影响范围

WordPress adivaha Travel Plugin 2.3

防御指南

临时缓解措施
在未进行官方升级修复前,建议管理员暂时禁用该插件以降低风险。若必须使用,应部署Web应用防火墙(WAF)规则,专门拦截针对`/mobile-app/v3/`端点且包含`<script>`、`onerror`等特征的异常请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表