CVE-2024-30547CVE-2024-30547是WordPress Header Image Slider插件中的一个存储型跨站脚本(XSS)漏洞,CVSS评分7.1,属于高危漏洞。该漏洞由于插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以在网页中注入恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,攻击脚本会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。攻击者利用该漏洞可以获取受害者的Cookie、劫持用户会话、修改网页内容或进行进一步的攻击。由于该漏洞属于存储型XSS,恶意代码会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击。
该漏洞存在于Header Image Slider插件的0.3及以下版本中。漏洞产生的根本原因是插件在前端输出用户可控的数据时未进行充分的输入验证和输出编码。具体来说,插件在处理幻灯片标题、描述或URL参数时,直接将用户输入的内容插入到HTML页面中而未进行HTML实体转义。攻击者可以通过上传恶意构造的幻灯片数据,在标题或描述字段中嵌入恶意脚本代码,如<script>alert(document.cookie)</script>。当页面加载时,浏览器会解析并执行这些恶意代码。由于该漏洞属于DOM型XSS,恶意代码的执行完全发生在客户端浏览器中,传统的服务器端WAF可能无法有效检测和阻断此类攻击。攻击者利用此漏洞可以窃取用户的认证令牌、session信息或其他敏感数据。