CVE-2025-12705CVE-2025-12705是WordPress平台Social Reviews & Recommendations插件中的一个高危安全漏洞。该插件用于在WordPress网站上展示社交媒体评论和推荐内容。漏洞存在于插件的trim_text函数中,由于该函数对多个参数缺乏充分的输入清理和输出转义处理,导致未经身份验证的攻击者可以向受影响的WordPress页面注入任意JavaScript代码。攻击者注入的恶意脚本会被永久存储在数据库中,当其他用户访问包含恶意内容的页面时,脚本会自动执行。这可能允许攻击者窃取会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。该漏洞在版本2.5中被部分修补,但建议用户及时更新到最新版本以获得完整保护。
该漏洞的根本原因在于Social Reviews & Recommendations插件的trim_text函数对用户输入参数处理不当。攻击者可以通过构造特制的请求,将恶意JavaScript代码作为参数值传递给trim_text函数。由于函数缺少适当的输入验证和输出编码,恶意代码会被直接存储到WordPress数据库中。当网站前端页面渲染这些包含恶意脚本的数据时,攻击代码会在受害者的浏览器上下文中执行。根据WPScan和Wordfence的安全分析,漏洞涉及class-view.php文件中的多个行(447、449、452行),这些位置都存在输入清理不完善的问题。攻击者无需任何认证权限即可利用此漏洞,这大大增加了其危害性。CVSS 3.1评分7.2反映了该漏洞具有网络可达性、低攻击复杂度和中等影响的特点。