CVE-2025-32300CVE-2025-32300是WordPress插件DZS Video Gallery中发现的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞属于跨站脚本攻击(XSS)中的反射型XSS(Reflected XSS),存在于Web页面生成过程中对用户输入的不当处理。攻击者可以通过构造恶意链接,诱使受害者点击后在其浏览器中执行任意JavaScript代码,从而窃取用户的会话Cookie、劫持用户账户、进行钓鱼攻击或植入恶意软件。DZS Video Gallery是一款流行的WordPress视频画廊插件,被广泛应用于各类网站中。该漏洞影响版本从初始版本持续到12.25版本,危害范围较广。由于该插件用户基数大,漏洞一旦被利用可能导致大量网站用户受到攻击,影响网站的整体安全性。建议网站管理员尽快升级到最新版本或采取临时缓解措施。
该漏洞是由于DZS Video Gallery插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以通过URL参数注入恶意JavaScript代码。当用户访问包含恶意脚本的链接时,服务器将未经处理的输入反射回浏览器,浏览器将其解析为可执行代码。攻击者通常利用搜索框、导航参数或其他动态内容展示点进行攻击。攻击者构造类似'?param=<script>alert(document.cookie)</script>'的恶意URL,诱导用户点击。由于该插件的反射型XSS漏洞位于视频画廊功能中,攻击者可以制作看似正常的视频播放页面,实际上嵌入了恶意代码。由于该漏洞无需认证即可利用(PR:N),且攻击复杂度低(AC:L),对大量用户构成威胁。