CVE-2025-49345CVE-2025-49345是WordPress插件WP-EasyArchives中的一个高危安全漏洞,CVSS评分7.1。该漏洞属于跨站请求伪造(CSRF)类型,可导致存储型跨站脚本(XSS)攻击。漏洞影响版本从n/a至3.1.2,由安全研究人员[email protected]发现并报告。WP-EasyArchives是mg12开发的WordPress归档显示插件,用于以时间线方式展示博客文章存档。由于该插件在处理用户输入时缺乏适当的CSRF保护机制,攻击者可以构造恶意请求,诱骗已登录的管理员访问包含恶意代码的链接,从而在网站数据库中存储恶意JavaScript脚本。一旦恶意脚本被存储,所有访问相关页面的用户都会执行该脚本,攻击者可借此窃取会话Cookie、劫持用户账户、进行钓鱼攻击或植入恶意重定向,给网站和用户带来严重安全风险。
该漏洞的根本原因在于WP-EasyArchives插件缺少针对CSRF攻击的防护措施。攻击原理如下:首先,攻击者识别出插件中存在可存储用户输入的端点(如插件设置页面或归档显示功能),该端点未正确验证请求的来源和合法性。攻击者构造一个包含恶意JavaScript代码的HTML表单,使用POST请求向插件的处理端点提交数据。由于插件未实施CSRF令牌验证或Referer检查,服务器会接受这个来自攻击者控制站点的请求。恶意脚本随后被存储在WordPress数据库中,当其他用户访问包含该内容的页面时,浏览器会执行存储的XSS payload。攻击者可以利用此漏洞窃取管理员Cookie并获取后台访问权限,进一步控制整个WordPress站点。由于攻击利用需要管理员的交互行为(如点击恶意链接),CVSS评分中的用户交互因子被标记为需要(UI:R)。