CVE-2025-23705CVE-2025-23705是WordPress插件Zielke Design Project Gallery中的一个反射型跨站脚本(XSS)漏洞。该漏洞评分为7.1,属于高危级别。漏洞源于该插件在Web页面生成过程中未能正确对用户输入进行安全处理,导致攻击者可以通过构造恶意URL参数注入恶意脚本代码。当其他用户访问包含恶意脚本的链接时,攻击者的JavaScript代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。由于该漏洞为反射型XSS,需要诱导用户点击攻击者构造的恶意链接才能触发,对用户交互有一定要求。
该漏洞是典型的反射型XSS(Non-Persistent XSS)漏洞。攻击者通过在URL参数中注入恶意JavaScript代码,由于目标插件未对用户输入进行充分的输出编码或过滤,导致恶意脚本被直接回显到网页中。当受害者点击攻击者构造的恶意链接时,浏览器会执行注入的JavaScript代码。攻击者可以利用此漏洞窃取用户的会话Cookie、键盘记录、修改页面内容或重定向用户到钓鱼网站。由于该插件的search等功能可能直接回显用户输入,攻击者只需构造包含<script>alert(document.domain)</script>等payload的URL并诱导用户访问即可触发。由于CVSS向量中UI:R表示需要用户交互,该漏洞的实际利用需要结合社会工程学技术。