CVE-2025-49960CVE-2025-49960是WordPress平台LeadBI插件中的一个高危存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于LeadBI插件的Web页面生成过程中,由于对用户输入缺乏适当的过滤和转义,攻击者可以在受影响的页面中注入恶意JavaScript代码。这些恶意代码会被永久存储在服务器端,当其他用户访问包含恶意内容的页面时,代码会在其浏览器中执行。LeadBI插件是一款用于WordPress网站的营销分析和用户追踪工具,广泛应用于各类商业网站。由于该插件直接集成在WordPress核心系统中,漏洞的成功利用可能导致严重的连锁反应,包括窃取用户会话令牌、劫持管理员账户、传播恶意软件、修改网站内容以及植入SEO垃圾链接等。漏洞评分达到6.5分(CVSS 3.1),属于中等严重程度,但由于其存储型特性和低攻击复杂度,仍需引起高度重视。攻击者利用该漏洞无需特殊权限,但需要诱导受害者访问包含恶意脚本的页面,这对于拥有大量用户的网站来说威胁尤为严重。
该存储型XSS漏洞的根本原因在于LeadBI插件在处理用户提交的数据时,未能对特殊字符进行有效的HTML实体编码。攻击者可以通过插件的输入接口(如表单字段、用户资料、评论等功能)注入包含恶意JavaScript代码的字符串。当这些数据被存储到数据库后,每次页面加载时,恶意代码都会被从数据库中取出并直接输出到HTML页面中,而不会被转义或过滤。由于浏览器会将这些未转义的字符串作为有效的HTML和JavaScript代码执行,攻击者可以窃取受害者的Cookie信息、键盘记录、表单数据,甚至通过DOM操作修改页面内容或重定向用户到钓鱼网站。在CVSS评分中,攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L)即可实施攻击,但需要用户交互(UI:R)来触发漏洞执行。机密性、完整性和可用性影响均为低(C:L/I:L/A:L),表明该漏洞主要造成信息泄露和有限的网站篡改风险,但不会直接导致系统完全沦陷。