CVE-2025-62095CVE-2025-62095是WordPress平台下neilgee Bootstrap Modals插件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞的CVSS评分为6.5,属于中等严重程度。漏洞源于该插件在处理用户输入时未能正确对特殊字符进行转义和过滤,导致攻击者可以在网页中注入恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,攻击脚本将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。
该插件是一款用于在WordPress网站中创建Bootstrap风格模态框的实用工具,被广泛应用于各类WordPress网站。由于其使用场景涉及用户交互界面,存储型XSS漏洞的影响更为严重。攻击者只需在插件的输入字段中注入恶意脚本,该脚本便会永久存储在服务器端,所有访问相关页面的用户都会受到攻击。
漏洞由Patchstack安全团队发现并报告。披露日期为2025年12月31日。受影响版本从n/a开始直至1.3.2版本。鉴于该漏洞的广泛影响力和较低的利用门槛,建议所有使用该插件的网站管理员立即采取修复措施。
该存储型XSS漏洞存在于neilgee Bootstrap Modals插件的输入处理环节。插件在接收用户输入的模态框内容时,未能对HTML特殊字符进行充分的转义处理。攻击者可以通过构造包含JavaScript事件处理器或script标签的恶意Payload,将其注入到模态框的标题、内容或其他可输入字段中。
当管理员在前台页面触发模态框显示时,存储的恶意代码会被直接输出到HTML页面中。由于浏览器会将其解析为合法的HTML/JavaScript代码,攻击者的脚本便得以执行。攻击成功的前提条件包括:攻击者需具有WordPress网站的投稿权限(PR:L),且需要诱导管理员或用户与页面进行交互(UI:R)以触发模态框显示。
利用此漏洞的攻击者可执行多种恶意操作:获取用户的认证Cookie并冒充合法用户身份、修改页面内容进行钓鱼攻击、在用户不知情的情况下执行任意操作、窃取敏感表单数据等。由于该漏洞属于存储型XSS,其影响范围覆盖所有访问受影响页面的用户,危害程度较高。