CVE-2025-49045CVE-2025-49045是WordPress插件Super Interactive Maps中的一个反射型跨站脚本(XSS)漏洞。该漏洞由Patchstack安全团队发现,CVSS评分为7.1,属于高危级别。漏洞根源在于应用程序在生成Web页面时未对用户输入进行适当的过滤和转义,导致恶意脚本代码可以被注入到页面中并在前端执行。攻击者可以利用此漏洞通过构造特制的URL链接,诱骗已登录的管理员或用户点击,从而窃取会话Cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。由于该插件广泛应用于各类WordPress网站,漏洞影响范围较大,建议管理员尽快升级到最新版本或采取临时缓解措施。
该反射型XSS漏洞存在于Super Interactive Maps插件的特定参数处理逻辑中。攻击者通过在URL参数中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),当服务器将用户输入未经适当过滤直接回显到响应页面时,恶意代码便会在受害者的浏览器中执行。漏洞利用条件包括:1)攻击者需构造包含恶意脚本的URL链接;2)需诱导目标用户点击该链接;3)目标用户需保持登录状态。由于是反射型XSS,恶意代码不会存储在服务器端,而是通过URL参数一次性传递。攻击成功后可获取用户Cookie、劫持会话、修改页面内容或进行进一步的网络钓鱼攻击。