CVE-2025-30631CVE-2025-30631是一个影响WordPress插件的反射型跨站脚本(XSS)漏洞。该漏洞存在于AA-Team开发的两个WordPress插件中:Woocommerce Sales Funnel Builder和Amazon Affiliates Addon for WPBakery Page Builder(原Visual Composer)。漏洞根源在于这些插件在Web页面生成过程中未能正确对用户输入进行中和处理(Improper Neutralization of Input During Web Page Generation),导致攻击者可以通过构造恶意URL参数,在受害者浏览器中执行任意JavaScript代码。反射型XSS攻击通常依赖于诱导用户点击包含恶意脚本的链接,攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该漏洞无需认证即可利用(PR:N),且需要用户交互(UI:R),攻击复杂度较低,对使用这些插件的WordPress网站构成较高安全风险。
该漏洞为反射型XSS(Reflected XSS),攻击者通过在URL参数中注入恶意JavaScript代码,当用户访问包含恶意参数的链接时,服务器将未经过滤的用户输入反射回响应页面,浏览器将其作为HTML/JavaScript执行。具体攻击流程:1) 攻击者构造包含XSS payload的恶意URL,如在插件的搜索、筛选或提交功能参数中插入<script>alert(document.cookie)</script>等恶意代码;2) 通过钓鱼邮件、社交工程或其他方式诱导受害者点击该链接;3) 受害者浏览器发送请求到存在漏洞的WordPress站点;4) 服务器将URL参数中的恶意脚本未经转义直接嵌入到响应HTML中;5) 受害者浏览器解析HTML时执行恶意脚本。由于Woocommerce Sales Funnel Builder和Amazon Affiliates Addon插件通常集成在WordPress前端页面,攻击者可以利用此漏洞窃取管理员或用户会话令牌、修改页面内容进行钓鱼、或执行其他客户端攻击。