CVE-2025-49249该漏洞是WordPress主题Drone中的一个反射型跨站脚本(XSS)缺陷。攻击者通过构造恶意URL,在URL参数中嵌入JavaScript代码,当受害者访问该链接时,恶意脚本会在其浏览器中执行。这可能导致会话劫持、敏感信息窃取或对用户进行进一步攻击。由于CVSS评分为7.1,属于高危漏洞,需要用户交互才能触发,但攻击门槛相对较低。
反射型XSS漏洞源于应用程序未对用户输入进行充分的过滤和转义。攻击者将恶意脚本作为参数值插入URL,受害者点击链接后,服务器将参数值直接返回到响应页面中,浏览器将其作为HTML/JavaScript执行。常见的攻击payload包括窃取Cookie、进行钓鱼攻击或重定向用户到恶意站点。