CVE-2025-12670CVE-2025-12670是WordPress wp-twitpic插件中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响该插件1.0及以下所有版本。漏洞根源在于插件的'twitpic'短代码处理多个参数时,未对用户输入进行充分的输入清理和输出转义。攻击者通过利用此漏洞,可以注入任意Web脚本,当其他用户访问包含恶意脚本的页面时,这些脚本将在受害者浏览器中执行。由于该插件主要功能是集成Twitpic图片分享服务到WordPress文章中,攻击者可通过在短代码参数中嵌入恶意JavaScript代码实现持久化攻击。攻击者需要至少具有Contributor级别的WordPress用户权限即可实施攻击,这使得该漏洞在实际环境中具有较高的利用可能性。成功利用可能导致会话劫持、敏感信息窃取、恶意重定向等安全风险。
该漏洞存在于wp-twitpic插件的短代码处理逻辑中。插件在注册'twitpic'短代码时,直接将用户提供的参数值输出到HTML页面,而未进行适当的输入验证和输出编码。攻击者可以通过在短代码中插入恶意JavaScript代码,例如:<script>alert(document.cookie)</script>,这些代码会被永久存储在WordPress数据库中。当其他用户访问包含该短代码的文章页面时,恶意脚本会作为页面内容的一部分被加载并在用户浏览器中执行。CVSS评分6.4反映了该漏洞的网络可利用性、低权限要求和中等影响程度。由于攻击无需用户交互,且可影响页面完整性,因此具有较高的实际威胁性。修复方案需要对所有短代码参数进行严格的输入验证和HTML实体转义。