CVE-2025-12551CVE-2025-12551是WordPress ListingHub插件中的一个反射型跨站脚本(XSS)漏洞。该漏洞存在于WordPress listinghub插件1.2.6及之前版本中,由于对用户输入未进行充分的消毒处理,导致攻击者可以在网页生成过程中注入恶意脚本代码。攻击者可以通过诱导受害者点击特制的链接,利用该漏洞窃取受害者的会话Cookie、劫持用户账户或进行钓鱼攻击。由于该漏洞属于反射型XSS,需要用户交互才能触发,攻击场景依赖于社会工程学手段。漏洞由Patchstack团队的安全研究人员[email protected]发现并报告。
该反射型XSS漏洞存在于ListingHub插件的特定功能模块中,攻击者通过构造包含恶意JavaScript代码的URL参数,当受害者访问该链接时,服务器将未经消毒的用户输入直接反射回HTML响应中。恶意脚本代码随后在受害者的浏览器中执行,可以窃取用户的认证令牌、敏感信息或执行恶意操作。攻击者通常通过钓鱼邮件、社交媒体或恶意网站诱导用户点击特制链接。由于WordPress插件在处理搜索参数或显示动态内容时未对特殊字符进行HTML编码,攻击者可以利用<script>标签、事件处理器(如onerror、onload)或javascript:伪协议等方式注入恶意代码。