CVE-2025-62044CVE-2025-62044是WordPress主题TheGem中的一个存储型跨站脚本(XSS)漏洞,位于TheGem Theme Elements for WPBakery插件中。该漏洞的CVSS评分为6.5,属于中等严重程度。漏洞源于该插件在处理用户输入时未能正确过滤和转义特殊字符,导致攻击者可以在页面中注入恶意JavaScript代码。由于漏洞属于存储型XSS,恶意代码会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击。攻击者利用该漏洞可以窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该插件是WordPress的流行主题组件,被广泛应用于企业网站和电子商务平台,因此漏洞影响范围较广。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该漏洞是典型的存储型跨站脚本漏洞,存在于TheGem Theme Elements for WPBakery插件的输入验证环节。攻击者通过在插件的表单字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),由于服务器端未对用户输入进行充分的过滤和HTML实体转义,恶意代码被直接存储到数据库中。当其他用户访问包含该恶意代码的页面时,浏览器会将其作为合法脚本执行,从而触发XSS攻击。攻击者可以利用此漏洞窃取受害者的认证令牌、会话ID或其他敏感信息,进而接管用户账户。由于该插件与WPBakery页面构建器集成,攻击者可能通过可视化编辑器界面注入恶意代码。CVSS向量显示攻击复杂度低,但需要低权限用户身份和用户交互才能成功利用,这表明漏洞可能存在于前端编辑器功能中。