CVE-2025-59135CVE-2025-59135是WordPress平台Behance Portfolio Manager插件中的一个高危存储型跨站脚本(Stored XSS)漏洞。该漏洞由PatchStack安全团队的审计人员发现,CVSS 3.1评分为5.9分,属于中等严重程度。漏洞根源在于插件在处理用户输入时未能正确对特殊字符进行HTML转义和过滤,导致攻击者可以在Portfolio内容中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在数据库中,当其他用户访问包含恶意内容的页面时,植入的JavaScript代码会自动执行,从而窃取用户会话Cookie、劫持用户账户、执行未授权操作或进行钓鱼攻击。该漏洞影响插件1.7.5及以下所有版本,建议用户尽快升级到最新修复版本以消除安全风险。
该存储型XSS漏洞存在于Behance Portfolio Manager插件的portfolio-manager-powered-by-behance组件中。漏洞的根本原因是插件在将用户输入的数据输出到Web页面时,未能执行充分的输入验证和输出编码。攻击者可以利用WordPress管理员权限或具有Portfolio管理权限的账户,在创建或编辑Portfolio条目时,在标题、描述或其他文本字段中插入恶意构造的JavaScript代码(如<script>alert(document.cookie)</script>或<img src=x onerror=...>等)。由于插件未对这些输入进行HTML实体转义,恶意代码会被直接存储到WordPress数据库中。当网站其他用户(尤其是访问者或低权限用户)访问这些包含恶意内容的Portfolio页面时,浏览器会将其解析为可执行脚本并执行。攻击者可通过此方式窃取受害者的认证Cookie、冒充用户执行操作、修改页面内容或重定向用户到恶意站点。漏洞利用的关键条件是攻击者需要拥有WordPress站点的高权限账户(PR:H)以及用户交互(UI:R)。