CVE-2025-12090CVE-2025-12090是WordPress插件Employee Spotlight中的一个高危安全漏洞,该插件用于展示团队成员信息。该漏洞为存储型跨站脚本攻击(Stored XSS),允许具有Contributor级别及以上权限的认证攻击者在页面中注入恶意JavaScript代码。由于漏洞存在于社交URL字段,恶意脚本会被永久存储在数据库中。当其他用户访问包含恶意代码的页面时,注入的脚本会自动执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。攻击者利用此漏洞可以绕过同源策略限制,在受害者的浏览器上下文中执行任意操作。由于该插件广泛应用于企业网站,漏洞影响范围较广,建议管理员尽快更新到最新版本或采取临时缓解措施。此漏洞的CVSS评分为6.4,属于中危级别,但考虑到其持久性和自动化利用潜力,实际威胁程度不容忽视。
漏洞根源在于Employee Spotlight插件的Social URLs输入字段未对用户输入进行充分的sanitization和输出escaping处理。攻击者(具有Contributor权限)可以在添加或编辑团队成员时,在社交媒体URL字段(如Twitter、Facebook、LinkedIn等)注入恶意JavaScript代码。由于插件直接将该字段内容存储到数据库且在页面渲染时未进行适当的输出编码,导致存储型XSS漏洞。攻击利用过程:首先攻击者以Contributor身份登录WordPress后台,导航到团队成员管理页面;然后在社交URL字段中插入恶意脚本,如<img src=x onerror=alert(document.cookie)>;保存后,恶意代码被写入数据库;最后当其他用户访问展示团队成员的页面时,浏览器会解析并执行注入的脚本。由于是存储型XSS,攻击只需执行一次即可持续影响所有访问该页面的用户,无需受害者点击任何链接或进行其他交互。