CVE-2025-49992CVE-2025-49992是WordPress插件LearnPress Export Import中发现的一个高危反射型跨站脚本(Reflected XSS)漏洞。该漏洞存在于插件的导入导出功能中,由于对用户输入缺乏充分的过滤和转义处理,攻击者可以在生成的Web页面中注入恶意脚本代码。当受害者点击攻击者构造的恶意链接时,恶意JavaScript代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。LearnPress是一款广泛使用的WordPress在线课程管理插件,LearnPress Export Import插件提供了课程数据的导入导出功能。该漏洞影响版本从n/a至4.0.9,CVSS评分7.1,属于高危漏洞。由于该插件在教育平台中应用广泛,漏洞可能影响大量在线教育网站的用户数据和系统安全。攻击者无需认证即可利用此漏洞,但需要诱导用户点击恶意链接,具有一定的社工攻击特征。
该漏洞是由于LearnPress Export Import插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以通过URL参数注入恶意脚本代码。具体来说,插件的某些功能页面直接将用户可控的参数值嵌入到返回的HTML响应中,而未进行必要的输入验证和输出编码。攻击者可以构造包含JavaScript代码的恶意URL,如在参数值中插入<script>alert(document.cookie)</script>等恶意代码。当受害者访问该恶意链接时,服务器将包含未转义恶意代码的页面返回给用户浏览器,浏览器会将其作为合法脚本执行,从而完成XSS攻击。由于是反射型XSS,恶意代码不会存储在服务器端,而是通过URL参数一次性传递。攻击者通常通过钓鱼邮件、社交工程等方式诱导受害者点击恶意链接。成功利用此漏洞后,攻击者可以获取用户Cookie信息、劫持用户会话、执行任意前端操作或进行进一步的攻击。