CVE-2025-49390CVE-2025-49390是WordPress插件Cookie Notice & Consent中存在的一个存储型跨站脚本(XSS)漏洞。该插件由christophrado开发,主要用于在WordPress网站上显示Cookie通知和获取用户同意。漏洞源于该插件对用户输入处理不当,未能正确对输入内容进行安全过滤或转义,导致恶意JavaScript代码可以被存储到数据库中。当其他用户访问包含恶意代码的页面时,攻击者注入的脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、恶意重定向等安全风险。由于该插件广泛部署于各类WordPress网站,此漏洞可能影响大量网站的用户安全。攻击者无需认证即可利用此漏洞,但需要诱导用户访问触发恶意代码的页面。CVSS评分7.1属于高危级别,评分向量显示攻击复杂度低、无需特殊权限,但需要用户交互才能完成攻击链。
该存储型XSS漏洞存在于Cookie Notice & Consent插件的输入处理环节。攻击者可以通过向插件的相关功能点(如Cookie通知配置、同意按钮文本等)提交包含恶意JavaScript代码的输入。由于插件在保存用户输入时未进行充分的输入验证和输出编码,这些恶意代码被直接存储到WordPress数据库中。当网站前端加载Cookie通知组件时,存储的恶意代码会随页面内容一同被输出到HTML中,浏览器将其作为合法脚本执行。攻击者可利用此漏洞窃取用户Cookies(包括认证Cookie)、劫持用户会话、修改页面内容显示钓鱼信息,或将用户重定向至恶意网站。由于攻击代码永久存储在数据库中,即使原始攻击向量已修复,受感染的数据仍可能被利用,因此需要彻底清理数据库中的恶意内容才能完全消除风险。