CVE-2025-48085CVE-2025-48085是WordPress Simple Stripe插件中的一个跨站请求伪造(CSRF)漏洞,该漏洞可导致存储型跨站脚本(XSS)攻击。Simple Stripe插件是一款用于在WordPress网站中集成Stripe支付功能的插件,版本0.9.17及之前的所有版本均受此漏洞影响。攻击者可以利用CSRF漏洞诱骗已登录的管理员用户访问恶意构造的网页,从而在插件的设置页面或支付表单中注入恶意JavaScript代码。由于这些恶意代码会被永久存储在数据库中,所有访问相关页面的用户都会受到攻击,可能导致会话劫持、凭据窃取、恶意重定向等严重安全风险。此漏洞的CVSS评分为7.1,属于高危级别,需要用户交互才能触发利用。
该漏洞的根本原因在于Simple Stripe插件的表单处理功能缺少足够的CSRF令牌验证机制。攻击者可以构造恶意HTML页面,包含自动提交的表单,该表单会向插件的设置接口发送精心构造的请求。在请求参数中,攻击者可以在插件的输入字段(如Stripe API密钥配置、支付按钮文本等)注入包含恶意JavaScript代码的字符串。当管理员访问插件的设置页面时,这些包含XSS payload的数据会被从数据库中取出并直接渲染到HTML中,而没有经过适当的HTML转义处理。由于这些数据被永久存储在数据库中,每次页面加载时都会执行注入的JavaScript代码,形成存储型XSS攻击。攻击者可以利用此漏洞窃取管理员的Cookie信息、修改网站内容或进行进一步的攻击。