CVE-2025-60168HotelRunner Booking Widget插件存在跨站请求伪造(CSRF)漏洞,攻击者可以利用该漏洞在受影响的WordPress网站上注入并存储恶意脚本代码(存储型跨站脚本攻击,Stored XSS)。该漏洞影响插件1.6及以下版本。攻击者可以诱骗管理员或具有权限的用户访问恶意构造的链接,从而在用户浏览器中执行任意JavaScript代码,窃取会话令牌、劫持用户账户或进行其他恶意操作。由于该漏洞为存储型XSS,恶意脚本会永久保存在服务器端,影响所有访问包含恶意内容页面的用户。
CSRF漏洞允许攻击者以受害者的名义提交表单请求,在HotelRunner Booking Widget中,攻击者可以构造恶意请求来注入XSS payload。由于缺乏适当的CSRF令牌验证,插件无法区分合法请求和攻击者构造的请求。一旦恶意脚本被存储,任何访问受影响页面的用户都会触发该脚本,导致会话劫持、凭据窃取或其他恶意行为。