CVE-2025-60182CVE-2025-60182是WordPress Support Board插件中的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞属于反射型跨站脚本攻击(Reflected Cross-Site Scripting),允许攻击者通过构造恶意链接,在受害者浏览器中执行任意JavaScript代码。Support Board是一款广泛应用于WordPress网站的客户支持聊天和工单管理系统,部署量较大,因此该漏洞影响范围广泛。攻击者无需任何权限即可发起攻击,仅需诱导目标用户点击特制链接即可实现攻击。该漏洞存在于插件对用户输入处理不当,未能正确对特殊字符进行HTML转义,导致攻击者注入的恶意脚本能够被浏览器解析执行。成功利用此漏洞可导致会话劫持、敏感信息窃取、钓鱼攻击等多种危害,对网站和用户安全构成严重威胁。建议受影响的用户立即升级到3.8.7或更高版本以修复该漏洞。
该反射型XSS漏洞源于Support Board插件在Web页面生成过程中对用户输入的不当处理。插件在接收URL参数或表单数据时,未能对特殊字符进行充分的HTML实体转义。具体而言,当攻击者向插件端点发送包含恶意JavaScript代码的请求时,这些代码会被直接嵌入到响应页面中,而不会经过任何过滤或转义处理。攻击者可以利用这一漏洞在URL参数中注入<script>标签及恶意JavaScript代码,如<img src=x onerror=alert(document.cookie)>等。由于浏览器会信任来自服务器的响应,当用户访问攻击者构造的恶意链接时,恶意脚本将在用户当前页面上下文中执行。这意味着攻击脚本可以访问用户的认证Cookie、会话令牌以及其他敏感信息。由于该漏洞属于反射型,恶意脚本不会存储在服务器端,而是通过URL参数即时反射给受害者,因此更难以被安全设备检测。攻击者通常通过钓鱼邮件、社交媒体或第三方网站诱导用户点击恶意链接。