IPBUF安全漏洞报告
English
CVE-2025-47500 CVSS 5.9 中危

CVE-2025-47500 Stackable WordPress插件存储型XSS漏洞

披露日期: 2026-01-22

漏洞信息

漏洞编号
CVE-2025-47500
漏洞类型
XSS (跨站脚本攻击)
CVSS评分
5.9 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
Stackable stackable-ultimate-gutenberg-blocks WordPress插件

相关标签

CVE-2025-47500XSSWordPressStackable存储型XSSCVE-2025

漏洞概述

这是一个严重的存储型跨站脚本(XSS)漏洞,影响WordPress的Stackable插件。攻击者可以利用此漏洞在受害者的浏览器中执行恶意JavaScript代码,从而窃取会话令牌、劫持用户账户或进行其他恶意操作。

技术细节

漏洞源于Stackable插件在处理用户输入时未能正确转义HTML内容。攻击者通过在插件的输入字段中注入恶意脚本代码,这些代码随后会被存储在数据库中,并在其他用户访问相关页面时执行。

攻击链分析

STEP 1
1
攻击者识别Stackable插件版本<=3.19.5
STEP 2
2
在插件输入字段中注入恶意JavaScript代码
STEP 3
3
代码被存储在数据库中
STEP 4
4
其他用户访问页面时,恶意脚本在其浏览器中执行
STEP 5
5
攻击者窃取敏感信息或执行其他恶意操作

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
攻击者可在Stackable插件的输入字段中注入:<script>alert(document.cookie)</script>,当其他用户访问包含该内容的页面时,恶意脚本将自动执行。

影响范围

Stackable <= 3.19.5

防御指南

临时缓解措施
如果无法立即升级,可临时禁用Stackable插件,或使用安全插件限制用户输入内容。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表