CVE-2025-13504CVE-2025-13504是WordPress平台下Real Estate Pro插件的一个高危安全漏洞。该漏洞为反射型跨站脚本攻击(Reflected XSS)漏洞,存在于e-plugins开发的Real Estate Pro插件中。攻击者可以通过构造恶意链接,利用该插件对用户输入的不当处理,在受害者浏览器中执行任意JavaScript代码。此漏洞的CVSS评分为7.1,属于高危级别,攻击复杂度低,无需认证即可发起攻击,但需要用户交互。成功利用此漏洞可导致会话劫持、敏感信息窃取、恶意内容注入等安全问题。由于该插件广泛应用于房地产网站,漏洞可能影响大量使用该插件的WordPress网站。
该漏洞源于Real Estate Pro插件在处理用户输入时未对特殊字符进行充分过滤和转义。反射型XSS漏洞的特点是恶意脚本通过URL参数等方式传入,服务器直接将用户输入未经处理地反射回响应页面,当用户访问包含恶意脚本的链接时,浏览器会执行这些脚本。攻击者通常通过电子邮件、社交工程或其他渠道诱导受害者点击特制链接。恶意JavaScript代码可窃取用户的会话Cookie、键盘记录、表单数据等敏感信息,甚至可以进行进一步的攻击。由于该漏洞需要用户交互(点击链接),攻击成功依赖于目标用户的操作行为。