CVE-2025-49357CVE-2025-49357是WordPress Audiomack插件中的一个存储型跨站脚本(Stored XSS)漏洞,CVSS评分6.5,属于中危漏洞。该漏洞由Patchstack安全团队发现并披露。漏洞根源在于插件在处理用户输入时未能对特殊字符进行充分的过滤和转义,导致攻击者可以在音频标题等输入字段中注入恶意JavaScript代码。这些恶意代码会被永久存储在服务器数据库中,当其他用户访问包含该内容的页面时,恶意脚本会在其浏览器中执行。攻击者可利用此漏洞窃取受害者的会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该漏洞需要低权限认证用户交互才能触发,且影响范围限于单个WordPress站点,但其潜在危害不容忽视,攻击者可能通过横向移动获取更高权限。
该漏洞属于典型的存储型XSS(Cross-site Scripting)漏洞。在Audiomack WordPress插件中,当用户上传音频文件时,插件会将用户输入的音频标题、描述等字段存储到数据库。问题在于插件未对这些用户输入进行充分的HTML标签过滤和JavaScript转义处理。攻击者可以在音频标题字段中插入<script>标签或使用事件处理器属性(如onerror、onload等)注入恶意JavaScript代码。由于这些数据会被永久存储在数据库中,当管理员或其他用户查看音频列表或音频详情页面时,浏览器会解析并执行这些恶意脚本。攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要低权限用户认证(PR:L)和用户交互(UI:R)。攻击者利用此漏洞可窃取受害者Cookie、劫持会话、修改页面内容或重定向用户到恶意网站。