CVE-2025-54718CVE-2025-54718是WordPress Yogi主题中的一个反射型跨站脚本(XSS)漏洞,CVSS评分7.1,属于高危漏洞。该漏洞由PatchStack安全团队发现,存在于NooTheme开发的Yogi - Health Beauty & Yoga主题中。漏洞根源在于应用程序在Web页面生成过程中未能正确对用户输入进行中和处理,导致攻击者可以在URL参数中注入恶意JavaScript代码。当其他用户访问攻击者构造的恶意链接时,注入的脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。由于该漏洞需要用户交互(点击恶意链接)才能触发,攻击复杂度较低,但影响范围包括所有使用该主题且版本小于等于2.9.2的WordPress网站。
该漏洞为反射型XSS(Cross-site Scripting)漏洞,攻击原理如下:攻击者通过在URL参数(如GET请求参数)中注入恶意JavaScript代码,由于目标主题未对用户输入进行充分的输入验证和输出编码,当服务器将用户可控的输入未经处理直接嵌入到返回的HTML页面中时,恶意脚本将被浏览器解析执行。攻击者通常利用社会工程学手段诱导受害者点击包含恶意脚本的URL链接。在CVSS 3.1评分体系中,该漏洞攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R)。成功利用后可能导致Cookie/Session窃取、页面内容篡改、恶意重定向至钓鱼网站等后果。攻击者利用漏洞窃取用户认证凭据后,可进一步控制受害者账户。防御重点在于对所有用户输入进行严格的输入验证,并在输出时进行适当的HTML实体编码。