CVE-2025-53426CVE-2025-53426是WordPress平台Likert Survey Master插件中的一个高危安全漏洞,CVSS评分7.1。该漏洞为反射型跨站脚本攻击(XSS),存在于Web页面生成过程中对用户输入的不当处理。攻击者可以通过构造恶意链接,诱使受害者点击后执行任意JavaScript代码,从而窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面显示内容。由于该漏洞无需认证即可利用(PR:N),且可通过网络远程攻击(AV:N),因此具有较高的实际威胁性。受影响的插件版本从n/a至0.8.0.1,所有使用该插件的WordPress网站都可能受到影响。漏洞于2025年10月22日由Patchstack安全团队发现并披露,建议用户立即采取防护措施。
该漏洞属于经典的反射型XSS(Reflected XSS)类型,源于应用程序在处理用户输入时未进行充分的输入验证和输出编码。攻击者利用URL参数或表单提交等方式注入恶意JavaScript代码,当服务器将用户输入未经处理直接返回到响应页面时,恶意代码便会在受害者浏览器中执行。在Likert Survey Master插件中,攻击者可以通过构造包含恶意脚本代码的URL参数(如搜索参数、过滤器参数等),当其他用户访问该恶意链接时,嵌入的JavaScript代码会在其浏览器上下文中执行。由于CVSS向量的用户交互要求(UI:R),攻击需要诱导用户点击恶意链接,但一旦用户访问,攻击者即可获取用户Cookie、执行任意操作、修改页面内容或重定向用户到钓鱼站点。攻击复杂度较低(AC:L),无需特殊条件即可实现。