CVE-2025-49939CVE-2025-49939是Crocoblock公司开发的JetElements For Elementor插件中的一个高危安全漏洞,漏洞类型为存储型跨站脚本攻击(Stored XSS)。该漏洞源于插件在Web页面生成过程中对用户输入的过滤和转义不充分,攻击者可以利用此漏洞在受害者的浏览器中执行任意JavaScript代码。JetElements For Elementor是一款流行的WordPress页面构建器插件,广泛应用于各类企业网站和电子商务平台。此漏洞影响版本从n/a至2.7.8(含),CVSS评分6.5,属于中等严重程度。由于存储型XSS的特性,攻击者只需一次注入,恶意脚本便会持久化在服务器端,所有访问包含恶意内容的页面的用户都会受到攻击影响。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件,对网站和用户造成严重安全威胁。
存储型跨站脚本漏洞(Stored XSS)发生在应用程序将用户提交的数据未经充分过滤或转义直接存储到数据库,并在后续页面中直接回显给其他用户时。JetElements For Elementor插件在处理某些用户输入字段时,未能对特殊字符进行正确的HTML编码或过滤,导致攻击者可以注入任意HTML和JavaScript代码。一旦恶意代码被存储到数据库中,每当其他用户访问包含该恶意内容的页面时,浏览器会将其解析为可执行代码并执行。攻击者通常利用此漏洞窃取受害者的认证令牌(Cookie)、进行账户劫持、修改页面内容或重定向用户到恶意网站。在WordPress环境中,由于管理员账户的高权限,攻击者获取管理员会话后可进一步上传恶意插件或修改网站文件,实现长期持久化控制。