CVE-2025-49028CVE-2025-49028是Zoho Mail Zoho ZeptoMail WordPress插件(transmail插件)中的一个高危安全漏洞,CVSS评分7.1。该漏洞为跨站请求伪造(CSRF)与存储型跨站脚本(Stored XSS)的组合漏洞。攻击者可以通过构造恶意的CSRF请求,诱导已认证的管理员或用户访问特制链接,从而在Zoho ZeptoMail插件的功能中注入恶意脚本代码。由于该XSS为存储型,恶意代码将被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击。攻击成功后,攻击者可窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。此漏洞影响Zoho ZeptoMail从任意版本至3.3.1版本,攻击复杂度低但需要用户交互,攻击者无需认证即可发起攻击,但需要诱导用户点击恶意链接。漏洞由Patchstack安全团队发现并报告。
该漏洞存在于Zoho ZeptoMail WordPress插件的transmail组件中,根源在于插件缺少对关键操作的白名单保护和CSRF token验证机制。攻击者利用CSRF漏洞可以绕过同源策略限制,诱导已登录的管理员或用户自动发送携带恶意载荷的请求。具体来说,攻击者构造一个包含恶意JavaScript代码的表单,当受害者在已登录状态下访问该表单时,浏览器会自动提交请求到目标WordPress站点。由于插件未正确验证请求来源和有效性,恶意脚本代码被当作正常数据处理并存储在数据库中。由于是存储型XSS,当其他用户访问包含恶意代码的页面时,攻击者的JavaScript代码会在受害者浏览器上下文中执行,从而实现会话劫持、敏感信息窃取等攻击目的。攻击向量为网络路径,复杂度低,无需认证但需要用户交互(点击恶意链接),影响范围为改变后的范围(Scope Changed),机密性、完整性和可用性影响均为低。