CVE-2025-62068CVE-2025-62068是WordPress平台E2Pdf插件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于E2Pdf插件的1.28.09及以下版本中,由于对用户输入处理不当,攻击者可以在网页生成过程中注入恶意JavaScript代码。当其他用户访问包含恶意脚本的页面时,攻击脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。由于该漏洞需要低权限认证且需要用户交互才能触发,CVSS评分6.5属于中等严重程度。攻击者可利用此漏洞窃取管理员cookies、提升权限或在网站上执行任意操作。建议受影响的用户尽快升级到最新版本以修复此安全漏洞。
该漏洞是典型的存储型XSS(Stored Cross-Site Scripting)漏洞,存在于E2Pdf插件处理用户提交数据的过程中。攻击者通过在插件的输入字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),这些代码会被永久存储在数据库中。当其他用户访问包含该恶意内容的页面时,服务器会从数据库读取数据并在网页生成过程中将其嵌入到HTML响应中,而未进行适当的输出编码或过滤。浏览器会将恶意脚本作为页面的一部分执行,从而实现XSS攻击。攻击向量为网络可访问(AV:N),需要低权限认证(PR:L),且需要受害者与页面进行交互(UI:R)。攻击者通常利用此漏洞窃取用户会话cookie、劫持用户账号、进行钓鱼攻击或植入恶意重定向。