CVE-2025-4970CVE-2025-4970是WordPress平台下BSK PDF Manager插件的一个高危安全漏洞。该插件是广受欢迎的PDF文档管理工具,被大量WordPress网站使用。漏洞根源在于插件对SVG文件上传处理时缺乏充分的输入验证和输出转义机制。攻击者只需具备管理员或更高权限即可上传包含恶意JavaScript代码的SVG文件,当其他用户访问该文件时,注入的脚本将在其浏览器上下文中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。此漏洞影响所有版本直至3.7.1,仅在多站点WordPress安装或禁用unfiltered_html的环境中可被利用。
漏洞存在于BSK PDF Manager插件的SVG文件上传功能模块。攻击者利用管理员权限上传特制的SVG文件,文件中包含<script>标签或SVG特有的事件处理器(如onload、onerror等)来注入JavaScript代码。由于插件未对SVG内容进行严格的输入清理,且在用户访问上传文件时未进行输出转义,导致恶意脚本被浏览器解析执行。攻击成功后,攻击者可以获取受害者的认证会话、执行任意操作、修改网站内容或传播恶意软件。CVSS 3.1评分5.5(中等严重性),攻击向量为网络,复杂度低,但需要高权限认证,无需用户交互,影响范围为已更改组件,机密性和完整性影响均为低。