CVE-2025-10567CVE-2025-10567是WordPress FunnelKit插件中的一个反射型跨站脚本(XSS)漏洞。该漏洞存在于插件的结账相关AJAX操作中,由于未对用户输入进行适当的清理和转义就直接回显到页面中,导致攻击者可以在受害者访问特制链接时执行任意JavaScript代码。攻击者主要针对已登录用户,通过社会工程学手段诱导用户点击恶意链接,利用该漏洞窃取会话Cookie、劫持用户账户、修改页面内容或进行进一步的攻击。由于该漏洞需要用户交互(UI:R)才能触发,攻击复杂度较低(AC:L),但通过网络(AV:N)即可发起攻击,对已登录用户的机密性、完整性和可用性均造成低等级影响。CVSS评分6.3,属于中等严重程度。
该漏洞根源在于FunnelKit插件的AJAX端点处理用户输入时缺少输入验证和输出编码。攻击者可构造包含恶意JavaScript代码的参数通过AJAX请求传递给插件的checkout相关处理函数。由于插件直接将用户输入回显到响应中而未进行HTML实体编码或输入验证,恶意脚本会被浏览器解析执行。漏洞影响FunnelKit 3.12.0.1之前的所有版本。攻击者通常需要诱导已登录的管理员或用户访问特制链接或页面,利用浏览器的同源策略信任关系执行窃取Cookie、键盘记录或页面篡改等恶意操作。WPScan确认该漏洞的存在并向厂商报告,厂商已发布3.12.0.1版本修复此问题。