CVE-2025-53316CVE-2025-53316是WordPress插件WP GDPR Cookie Consent中的一个高危安全漏洞,CVSS评分7.1。该漏洞允许未经认证的攻击者利用跨站请求伪造(CSRF)技术,在受影响的WordPress网站上注入并存储恶意脚本代码(存储型XSS)。由于该插件用于处理GDPR Cookie同意管理,攻击成功后将影响所有访问网站的用户。攻击者通过诱导网站管理员点击特制链接,在Cookie同意设置中注入JavaScript payload,当其他用户访问相关页面时,恶意脚本会自动执行,可能导致会话劫持、敏感数据窃取、凭据盗取等严重后果。此漏洞影响插件1.0.0及以下所有版本,鉴于WordPress在,全球范围内的广泛使用,该漏洞影响范围较大,建议立即采取修复措施。
该漏洞的根本原因在于WP GDPR Cookie Consent插件缺乏足够的CSRF防护机制。插件在处理用户提交的Cookie同意设置时,未正确验证请求的来源和合法性。具体而言,插件的设置更新功能缺少CSRF token验证,攻击者可构造恶意HTML表单或链接,诱骗已登录的管理员在不知情的情况下提交设置更新请求。攻击者利用CSRF漏洞向插件设置中注入包含恶意JavaScript代码的payload,由于这些设置会被存储在数据库中并在页面加载时回显,形成了存储型XSS攻击向量。攻击者通常会在payload中使用<img>、<script>或其他HTML标签注入JavaScript代码。当网站用户访问包含恶意代码的页面时,浏览器会执行这些脚本,导致Cookie信息、会话令牌或其他敏感数据被窃取。攻击的复杂性较低(AC:L),但需要用户交互(UI:R),通常通过钓鱼邮件或社交工程手段诱导管理员点击恶意链接。