CVE-2025-60151CVE-2025-60151是WordPress插件WP Gravity Forms HubSpot中存在的一个开放重定向(Open Redirect)安全漏洞。该插件是一款用于将Gravity Forms表单数据集成到HubSpot CRM的WordPress插件。漏洞源于插件未对用户输入的重定向URL进行充分的验证和过滤,攻击者可以通过构造恶意链接,将用户重定向到任意外部网站。由于WordPress网站通常具有较高的可信度,攻击者可以利用此漏洞实施钓鱼攻击,窃取用户的敏感信息(如登录凭证、个人资料等)。该漏洞的CVSS评分为4.7,属于中等严重程度,攻击复杂度低,但需要用户交互才能成功利用。攻击者无需任何认证即可发起攻击,但需要诱导用户点击恶意构造的链接。此漏洞影响插件1.2.5及以下所有版本,管理员应尽快升级到最新版本以修复此安全问题。
开放重定向漏洞是一种常见的Web应用安全缺陷,发生在应用程序将用户重定向到用户可控的目标URL时。在WP Gravity Forms HubSpot插件中,插件在处理重定向逻辑时,未能正确验证重定向目标地址的合法性。攻击者可以在URL参数中注入恶意构造的外部域名,当用户访问该链接时,会被重定向到攻击者控制的钓鱼网站。攻击者通常会注册与目标网站相似的域名(如使用数字1替代字母l),并构建完整的钓鱼页面,诱导用户输入敏感信息。由于重定向来源是可信的WordPress网站,普通用户很难识别这是一个恶意链接。这种攻击方式常被用于绕过同源策略和用户的信任心理,实施凭证窃取、恶意软件分发等攻击。在CVSS 3.1评分体系中,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),不需要认证(PR:N),但需要用户交互(UI:R),对机密性有轻微影响(C:L),完整性和可用性不受影响。