CVE-2025-62063CVE-2025-62063是WordPress插件WP Travel Gutenberg Blocks中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞源于插件在Web页面生成过程中对用户输入的不当处理,未能对特殊字符进行充分转义。攻击者可以利用此漏洞通过低权限账户在网站内容中注入恶意JavaScript代码,当其他用户(包括管理员)访问包含恶意代码的页面时,攻击脚本将自动执行,可能导致会话劫持、敏感信息窃取、凭据盗取等严重安全后果。该漏洞影响版本至3.9.2,CVSS评分6.5,属于中等严重程度。鉴于该漏洞需要用户交互才能触发,攻击者通常需要诱导受害者访问恶意页面或点击特定链接。
该漏洞属于典型的存储型XSS(Stored Cross-Site Scripting)漏洞,分类为CWE-79(Improper Neutralization of Input During Web Page Generation)。漏洞存在于WP Travel Gutenberg Blocks插件的Gutenberg块处理逻辑中,具体是在处理用户输入并将其渲染到网页时,未能正确对HTML特殊字符进行转义处理。攻击者通过WordPress编辑器在插件相关的Gutenberg块中插入包含JavaScript脚本的恶意内容(如<img src=x onerror=alert(document.cookie)>等payload),该内容会被存储到数据库中。当其他用户访问包含此恶意内容的页面时,服务器从数据库读取数据并直接嵌入到HTML响应中,浏览器将其解析为可执行脚本并执行。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、执行未经授权的操作或植入钓鱼内容。攻击成功的前提条件是攻击者拥有至少低权限的WordPress账户,并且需要诱导有权限的用户访问恶意内容页面。