CVE-2025-39497Dokan Pro插件存在存储型跨站脚本(XSS)漏洞,攻击者可以利用此漏洞在受影响的Web页面中注入恶意脚本代码。当其他用户访问包含恶意代码的页面时,恶意脚本将在用户浏览器中执行,可能导致会话劫持、敏感信息窃取或其他恶意操作。该漏洞需要低权限认证,但不需要特殊权限即可实施攻击。
该漏洞源于Dokan Pro插件在处理用户输入时未正确对特殊字符进行HTML转义。攻击者可在特定输入字段中注入JavaScript代码,如在产品名称、描述或其他文本字段中嵌入<script>标签或事件处理器。提交的恶意内容被存储在数据库中,当其他用户浏览相关页面时,这些内容未经适当清理直接输出到HTML页面,导致恶意脚本执行。CVSS评分6.5反映了网络攻击向量、低权限需求和需要用户交互的特点。