CVE-2025-57897CVE-2025-57897是Logtik WordPress主题中的一个反射型跨站脚本(XSS)漏洞,CVSS评分为7.1,属于高危漏洞。该漏洞存在于Logtik主题的Web页面生成过程中,由于对用户输入处理不当,攻击者可以在网页中注入恶意JavaScript代码。当用户访问包含恶意脚本的链接时,脚本将在用户浏览器中执行,可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。攻击者利用此漏洞无需认证即可发起攻击,但需要诱导用户点击特制的恶意链接。该漏洞影响Logtik版本从n/a至2.3的所有版本,漏洞发现者为[email protected],于2025年12月18日披露。
该漏洞是典型的反射型XSS(Reflected XSS)漏洞,源于Web应用程序在生成页面时未对用户输入进行充分的过滤和转义。Logtik主题在处理URL参数或表单输入时,将用户可控的数据直接嵌入到HTML输出中,而未进行HTML实体编码。攻击者可以通过构造包含恶意JavaScript代码的URL参数,当受害者访问该URL时,浏览器会解析并执行嵌入的脚本。反射型XSS的特点是恶意脚本不会存储在服务器端,而是通过URL参数反射到响应页面。攻击成功后,攻击者可以获取用户的Cookie、Session令牌等敏感信息,执行任意JavaScript操作,或进行钓鱼攻击。由于该漏洞需要用户交互(UI:R),攻击者通常通过社会工程学手段诱导用户点击恶意链接。