CVE-2025-13863CVE-2025-13863是WordPress RevInsite插件中的一个高危安全漏洞,CVSS评分6.4,属于中等严重程度。该漏洞存在于插件的1.1.0及以下所有版本中,由于对token参数缺乏足够的输入清理和输出转义处理,导致存在存储型跨站脚本(Stored Cross-Site Scripting)安全风险。攻击者利用此漏洞需要具备WordPress Contributor级别或更高的用户权限,成功利用后可将恶意JavaScript代码注入到页面中。当其他用户访问被注入的页面时,恶意脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。此漏洞由Wordfence安全团队([email protected])发现并报告,披露日期为2025年12月6日。
该漏洞的根本原因在于RevInsite插件对用户输入的token参数处理不当。插件在接收token参数时未进行充分的输入验证和清理,同时在输出时也未进行适当的转义处理。具体来说,当插件处理包含恶意JavaScript代码的token参数时,这些未经处理的脚本被直接存储到数据库中,并在后续页面渲染时原样输出到HTML中。由于存储型XSS的特性,恶意脚本会持久存在于系统中,任何访问相关页面的用户都会触发执行。攻击者只需拥有Contributor级别的WordPress账号即可利用此漏洞,无需管理员权限。攻击者可以通过正常的插件功能接口提交恶意payload,如:<script>alert(document.cookie)</script>,该payload会被永久存储并在页面加载时执行。防御此漏洞需要在输入阶段对所有用户可控参数进行严格过滤,在输出阶段对特殊字符进行HTML实体编码转义。