CVE-2025-58964CVE-2025-58964是WordPress Enzy主题中的一个高危安全漏洞,CVSS评分达到7.1分,属于反射型跨站脚本攻击(Reflected XSS)漏洞。该漏洞由Patchstack安全团队的审计人员[email protected]发现并报告。漏洞根源在于Enzy主题在Web页面生成过程中未能正确对用户输入进行中和处理(Improper Neutralization of Input During Web Page Generation),导致攻击者可以在受影响的页面中注入恶意JavaScript代码。当其他用户访问包含恶意脚本的链接时,攻击代码将在用户浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全问题。由于该漏洞需要用户交互(UI:R)才能触发,攻击者通常需要通过社会工程学手段诱骗受害者点击特制的恶意链接。漏洞影响Enzy主题从任意版本至1.6.4之前的所有版本,目前官方已发布1.6.4版本修复此问题,建议所有使用该主题的用户立即升级到最新版本以消除安全风险。
反射型XSS漏洞发生在一个Web应用程序接受用户输入并将其未经适当过滤或转义就直接嵌入到响应页面中时。对于WordPress Enzy主题,攻击者可以通过构造包含恶意JavaScript代码的URL参数来触发此漏洞。当受害者访问特制的链接时,用户输入会被服务器端脚本直接回显到HTML响应中,而不会进行必要的HTML实体编码(如将<转换为<,将>转换为>,将"转换为"等)。攻击者注入的恶意脚本代码将在受害者的浏览器上下文中执行,能够访问该域的Cookie、会话令牌以及其他敏感信息。由于Enzy主题的反射型XSS漏洞位于页面生成环节,攻击者可以利用此漏洞窃取用户的认证凭证、操纵页面内容进行钓鱼攻击,或在用户不知情的情况下执行未经授权的操作。攻击成功的关键在于诱导用户点击包含恶意脚本的URL链接,这在社会工程攻击中较为常见。防御此类漏洞的标准方法是在输出用户可控数据时进行HTML转义或使用内容安全策略(CSP)头进行额外防护。