CVE-2025-62125CVE-2025-62125是WordPress平台Custom Background Changer插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞由于插件在处理用户输入时未对特殊字符进行适当过滤和转义,导致攻击者可以在网站页面中注入恶意JavaScript代码。攻击者利用此漏洞可以窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或在受害者浏览器中执行任意操作。由于该漏洞为存储型XSS,恶意代码会永久保存在服务器端,所有访问受影响页面的用户都会受到攻击。此漏洞影响Custom Background Changer插件3.0及以下所有版本,CVSS评分6.5属于中等严重程度。攻击复杂度低,但需要认证用户参与(低权限即可),对机密性、完整性和可用性均有较低影响。建议网站管理员尽快升级到修复版本或采取临时缓解措施。
存储型XSS漏洞发生在Custom Background Changer插件处理背景图片或相关设置输入时。攻击者通过WordPress后台提交包含恶意JavaScript代码的字段值,插件未对这些输入进行HTML实体转义就直接存储到数据库。当其他用户访问包含该数据的页面时,浏览器会解析并执行注入的恶意脚本。具体来说,插件在输出用户提交的数据到前端页面时,使用了不安全的输出方式(如直接echo或未使用esc_html/esc_attr函数),导致JavaScript代码被浏览器解析执行。攻击者可以利用此漏洞窃取管理员Cookie获取后台权限,或诱导其他用户执行非授权操作。由于攻击需要低权限认证用户即可实施,且服务器端未做任何输入验证或输出编码,因此漏洞利用难度较低,危害范围较广。