CVE-2025-52742CVE-2025-52742是WordPress插件Igor Benic Pets中发现的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞属于跨站脚本攻击(XSS)类型,具体为反射型XSS(Reflected XSS)。漏洞源于该插件在Web页面生成过程中未能对用户输入进行充分的消毒处理,导致攻击者可以通过构造恶意脚本并嵌入到URL参数中,当其他用户访问包含恶意脚本的链接时,浏览器会执行这些脚本代码。攻击者可利用此漏洞窃取受害者的Cookie信息、会话令牌,修改网页内容进行钓鱼攻击,或在受害者浏览器中执行其他恶意操作。由于该漏洞不需要认证即可利用,且需要用户交互(如点击恶意链接),因此对使用该插件的网站构成较大安全威胁。所有使用Pets插件1.4.1及以下版本的WordPress站点均受影响。
该漏洞存在于Igor Benic Pets插件的特定功能模块中,攻击者通过在URL参数中注入恶意JavaScript代码。当用户访问包含恶意参数的链接时,服务器将未经过滤的用户输入直接返回到响应页面中,浏览器将其解析为HTML/JavaScript执行。具体利用方式为:攻击者构造包含XSS payload的URL链接,如在搜索参数或动态内容加载参数中嵌入<script>alert(document.cookie)</script>等恶意代码。受害者在登录状态下访问该恶意链接后,恶意脚本会在其浏览器上下文中执行,可窃取认证Cookie、劫持用户会话或进行进一步的社会工程攻击。由于该插件可能在前端页面输出用户可控的数据而未进行适当的输入验证和输出编码,导致恶意脚本被浏览器执行。修复方案需要对所有用户输入进行严格的输入验证,并使用htmlspecialchars()等函数对输出进行适当的HTML实体编码。