CVE-2025-53229CVE-2025-53229是WordPress RockON DJ主题中的一个反射型跨站脚本(XSS)漏洞,CVSS评分7.1,属于高危漏洞。该漏洞存在于RockON DJ主题的3.3及以下版本中,由于应用程序在Web页面生成过程中未对用户输入进行适当的过滤和转义,导致攻击者可以在URL参数中注入恶意JavaScript代码。当受害者点击攻击者构造的恶意链接时,注入的脚本代码将在受害者浏览器中执行,从而实现会话劫持、敏感信息窃取、恶意重定向等攻击目的。由于该漏洞为反射型XSS,需要用户交互(点击恶意链接)才能触发,攻击向量为网络层面,攻击复杂度低,无需认证即可利用。此漏洞由Patchstack安全团队审计发现并报告,披露日期为2025年10月22日。
该漏洞是典型的反射型跨站脚本(Cross-site Scripting)漏洞,存在于RockON DJ WordPress主题的URL参数处理逻辑中。攻击者通过在URL参数中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),由于主题未对用户输入进行充分的输入验证和输出编码,恶意脚本被直接反射到页面响应中。当受害者在已登录WordPress后台或前端的情况下访问攻击者构造的恶意链接时,浏览器会执行注入的脚本代码。攻击者可以利用此漏洞窃取受害者的认证Cookie、劫持用户会话、修改页面内容显示钓鱼信息,或将用户重定向至恶意网站。由于该主题是WordPress插件形式存在,攻击成功可能影响整个WordPress站点的安全性。