CVE-2025-49347CVE-2025-49347是WordPress WP sIFR插件中的一个跨站请求伪造(CSRF)漏洞,该漏洞可导致存储型跨站脚本(Stored XSS)攻击。WP sIFR插件是一款用于在WordPress网站中实现Flash字体渲染的插件,由Jupitercow开发。该漏洞影响版本从n/a至0.6.8.1。攻击者可以利用CSRF漏洞诱骗已认证的管理员用户访问恶意构造的网页,在管理员不知情的情况下执行未授权的操作,如向插件设置中注入恶意JavaScript代码。由于这些恶意脚本会被存储在数据库中,当其他用户访问相关页面时,恶意代码会自动执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。该漏洞CVSS评分为7.1(高危),攻击向量为网络,攻击复杂度低,无需认证即可发起攻击,但需要用户交互(管理员点击恶意链接)。
该漏洞的根本原因在于WP sIFR插件的某些管理功能缺少CSRF令牌验证机制。攻击者可以构造恶意HTML表单或链接,诱使已登录的管理员用户提交请求。在WordPress中,管理员操作通常需要认证,但CSRF攻击利用了这一信任关系:当管理员访问攻击者控制的页面时,浏览器会自动携带该域名的Cookie发送请求。攻击者通过在插件的输入字段中注入恶意JavaScript代码(如<script>标签或事件处理器),由于插件未对用户输入进行充分的输出转义,这些恶意代码会被永久存储在数据库中。当其他用户访问包含这些数据的页面时,恶意脚本会以该站点的上下文执行,从而实现存储型XSS攻击。攻击者可以利用此漏洞窃取管理员的认证凭据、修改站点内容或安装恶意插件。CVSS向量显示其影响范围为已更改(S:C),对机密性、完整性和可用性均有低程度影响。