CVE-2025-62121CVE-2025-62121是WordPress插件tc-logo-slider(也称为Logo Slider、Logo Carousel、Logo showcase、Client Logo)中存在的存储型跨站脚本(Stored XSS)漏洞。该漏洞由于插件在处理用户输入时未对特殊字符进行充分过滤和转义,导致攻击者可以在上传或设置Logo图片时注入恶意JavaScript代码。一旦恶意代码被存储到数据库中,所有访问包含该Logo的页面用户都会受到XSS攻击。攻击者可以利用此漏洞窃取用户的会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该插件主要被用于企业网站展示客户Logo,攻击者通常需要具有管理员或高级权限才能利用此漏洞。CVSS 3.1评分5.9分,属于中危级别。
该漏洞发生在tc-logo-slider插件的Logo上传和保存功能中。攻击者通过WordPress后台的插件设置页面,上传包含恶意JavaScript代码的Logo名称或描述。当其他用户访问网站并浏览到包含该Logo的页面时,浏览器会解析并执行存储在数据库中的恶意脚本。由于插件未对输入内容进行HTML实体转义(如将<、>、"、'等字符进行编码),导致用户输入被直接嵌入到网页源代码中。攻击者可以利用<script>标签、事件处理器(如onerror、onload)或JavaScript伪协议来触发恶意代码执行。此漏洞属于CWE-79(网页生成时输入处理不当)分类。