CVE-2025-49341CVE-2025-49341是WordPress插件PDF Creator Lite中的一个跨站请求伪造(CSRF)漏洞,该漏洞可导致存储型跨站脚本攻击(XSS)。该插件由Alex Furr开发,主要用于在WordPress网站上创建PDF文档。漏洞存在于插件的某些功能中,攻击者可以通过构造恶意请求,诱使已登录的管理员或用户在不知情的情况下执行非法操作,从而在PDF生成功能中注入恶意脚本代码。由于该XSS是存储型的,恶意代码会被永久保存在服务器端,所有访问相关页面的用户都会受到攻击影响。此漏洞的CVSS评分为7.1,属于高危级别,攻击复杂度低,无需特殊权限,但需要用户交互才能触发。
该漏洞的根本原因在于PDF Creator Lite插件缺少对关键操作的CSRF令牌验证。攻击者可以构造一个恶意HTML页面或链接,包含自动提交的表单,该表单会向WordPress站点发送精心构造的请求。由于插件未正确验证请求的来源和真实性,攻击者的请求会被服务器接受并执行。在PDF创建过程中,攻击者可以通过参数注入恶意的JavaScript代码,这些代码会被存储在数据库中。当其他用户访问包含恶意PDF的页面时,存储的脚本代码会在其浏览器中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。攻击者通常会诱骗管理员点击恶意链接或访问包含恶意内容的页面,利用其已认证的会话来触发漏洞。