CVE-2025-49932CVE-2025-49932是WordPress插件JetBlog中的一个存储型跨站脚本(Stored XSS)漏洞。JetBlog是Crocoblock公司开发的一个流行的WordPress插件,提供了博客相关的功能模块。该漏洞源于插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以在网站页面中注入恶意JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器端(数据库中),所有访问包含恶意内容的页面的用户都会受到攻击影响。此漏洞需要认证用户才能利用,攻击者需要拥有至少低权限的账户(如订阅者或贡献者角色)。攻击成功后,攻击者可以窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。
该存储型XSS漏洞存在于JetBlog插件的输入处理环节。插件在接收用户输入(如文章标题、摘要或自定义字段内容)时,未能对潜在的恶意脚本代码进行充分的过滤和转义处理。当这些未经过滤的数据被存储到数据库后,在后续页面渲染时会被直接输出到HTML中,浏览器将其作为合法脚本执行。攻击者可以利用WordPress的标准投稿流程或API接口,提交包含JavaScript代码(如<script>alert(document.cookie)</script>)的内容。由于该代码被存储在数据库中,任何访问相关页面的用户都会自动执行该恶意脚本,无需攻击者进行额外的交互操作。漏洞影响所有使用JetBlog插件且启用了相关博客功能的WordPress站点。