CVE-2025-54721CVE-2025-54721是WordPress Resca主题中的一个反射型跨站脚本(Reflected XSS)漏洞,CVSS评分7.1,属于高危漏洞。该漏洞由PatchStack安全团队的审计人员发现,于2025年11月6日披露。Resca是ThimPress开发的一款流行的WordPress主题,广泛应用于各类网站建设中。漏洞根源在于应用程序在Web页面生成过程中未对用户输入进行充分的过滤和转义处理,导致恶意脚本代码可以被注入到返回的网页中。当攻击者诱骗受害者点击特制的恶意链接时,浏览器会执行嵌入的JavaScript代码,从而实现会话劫持、敏感信息窃取、恶意重定向等攻击目的。由于该漏洞属于反射型XSS,不需要持久化存储,因此攻击更具隐蔽性。由于Resca主题用户基数大,该漏洞可能影响大量网站的安全,建议相关用户立即采取修复措施。
该漏洞是典型的反射型跨站脚本(Reflected XSS)漏洞,存在于Resca主题的Web页面生成逻辑中。具体来说,应用程序在处理用户提交的参数(如URL参数、表单数据等)时,直接将未经充分过滤的用户输入嵌入到HTML输出页面中。攻击者可以通过构造包含恶意JavaScript代码的特殊URL参数,当受害者访问该恶意链接时,服务器将恶意脚本反射回用户浏览器并执行。漏洞利用条件包括:1)攻击向量为网络(AV:N),攻击者可通过发送恶意链接实施攻击;2)攻击复杂度低(AC:L),无需复杂的攻击技术;3)权限要求为无(PR:N),不需要任何认证;4)需要用户交互(UI:R),需要用户点击恶意链接。成功利用后可窃取用户Cookie、会话令牌,进行钓鱼攻击,或在用户浏览器中执行任意JavaScript代码。攻击者常通过社会工程学手段诱骗用户点击恶意链接。