CVE-2025-14941GZSEO是WordPress平台上一个常用的SEO优化插件,该插件在2.0.11及之前版本中存在严重的授权绕过漏洞和存储型跨站脚本(XSS)漏洞。攻击者可以利用此漏洞绕过正常的权限检查,以低权限用户(Contributor级别)的身份执行未授权操作,并在网站的任意文章中注入恶意脚本代码。由于漏洞利用无需用户交互,且注入的恶意代码会在用户访问受影响页面时自动执行,因此可能导致管理员账户被劫持、敏感数据泄露、恶意重定向等严重后果。该漏洞的CVSS评分为6.4,属于中危级别,但考虑到其对网站安全的潜在影响,管理员应尽快采取修复措施。
该漏洞的根本原因在于GZSEO插件对多个AJAX处理函数缺少权限验证机制。插件未正确检查当前用户是否具有管理视频嵌入代码的权限,导致任何已认证用户(包括Contributor级别的低权限用户)都可以调用这些AJAX接口。更严重的是,插件对embed_code参数的处理存在输入验证不足和输出转义缺陷。攻击者可以通过构造包含恶意JavaScript代码的embed_code参数,将脚本内容注入到数据库中。由于插件在前端输出时未对embed_code进行充分的输出转义(output escaping),存储的恶意代码会在用户访问包含该嵌入内容的页面时直接执行。攻击者可利用此漏洞窃取管理员Cookie、劫持会话、修改页面内容或进行钓鱼攻击。