CVE-2025-49343CVE-2025-49343是WordPress插件Social Profilr中的一个高危安全漏洞,CVSS评分7.1。该漏洞允许未经身份验证的攻击者利用跨站请求伪造(CSRF)攻击,在受害者的WordPress站点中注入存储型跨站脚本(XSS)代码。由于攻击者可以在用户个人资料相关的输入字段中嵌入恶意JavaScript代码,这些代码将被永久存储在数据库中。当其他管理员或用户访问包含恶意内容的页面时,注入的脚本会自动执行,可能导致会话劫持、凭据窃取、恶意重定向或管理员权限滥用等严重后果。此漏洞影响Social Profilr插件1.0及以下所有版本,攻击复杂度低,但需要用户交互(点击恶意链接或访问恶意页面)。
该漏洞存在于Social Profilr插件处理用户社交网络资料输入的过程中。插件未能正确验证和清理用户提交的数据,且缺少CSRF令牌保护机制。攻击者可以构造恶意HTML表单,诱骗已登录的管理员或用户提交包含JavaScript代码的请求。由于插件直接将用户输入存储到数据库且未进行输出转义,当这些数据在后台或前端页面展示时,恶意脚本会以HTML形式执行。攻击流程包括:1) 攻击者创建包含恶意脚本的表单数据;2) 通过社会工程学手段诱导目标用户访问攻击页面;3) 浏览器自动发送携带目标用户session的请求;4) 恶意数据被存储到WordPress数据库;5) 当其他用户查看个人资料时触发XSS。由于WordPress后台管理界面也使用相同的数据库数据,攻击者可在后台执行任意JavaScript代码,从而获取管理员权限或修改站点配置。