CVE-2025-23550CVE-2025-23550是WordPress Product Puller插件中的一个高危反射型跨站脚本(Reflected XSS)漏洞。该漏洞由Patchstack团队的安全研究人员发现,CVSS评分达到7.1分,属于高危级别。漏洞源于插件在Web页面生成过程中对用户输入的不当处理,未能正确过滤或转义特殊字符,导致攻击者可以在受害者浏览器中执行任意JavaScript代码。由于该漏洞不需要认证即可利用,攻击者可以通过诱使目标用户点击恶意构造的链接来实施攻击。成功利用此漏洞可导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全风险,对网站用户和企业数据安全构成威胁。
该反射型XSS漏洞存在于WordPress Product Puller插件处理用户输入的过程中。攻击者通过在URL参数中注入恶意构造的JavaScript脚本代码,当受害用户访问包含恶意参数的页面时,服务器将未经过滤的用户输入直接反射回浏览器响应中,浏览器将其解析为可执行脚本并执行。攻击向量为网络路径,攻击复杂度较低,但需要用户交互(点击恶意链接)才能触发。漏洞影响插件的机密性、完整性和可用性,虽然影响程度为低,但攻击成功可获取用户会话cookie等敏感信息。攻击者通常利用此漏洞进行身份冒充、键盘记录或重定向用户至钓鱼站点。