CVE-2025-62746CVE-2025-62746是WordPress插件Featured Video for WordPress(VideographyWP)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于插件的视频功能处理模块中,由于未对用户输入进行充分的输出转义处理,攻击者可以在视频标题、描述或相关字段中注入恶意JavaScript代码。当其他用户访问包含这些恶意内容的页面时,注入的脚本会在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。由于该插件被广泛应用于WordPress网站构建视频内容展示功能,因此受影响的网站数量可能较大。攻击者需要具备低权限用户账户即可利用此漏洞,且需要诱导其他用户进行交互操作才能触发恶意脚本执行。
该漏洞属于经典的存储型XSS漏洞,存在于WordPress插件VideographyWP(Featured Video for WordPress)的视频管理功能中。漏洞产生的根本原因是在将用户输入的数据存储到数据库后,当这些数据被回显到网页时,缺少适当的HTML转义处理。插件在处理视频的元数据(如标题、描述、标签等字段)时,直接将用户提交的内容插入到HTML输出中,而没有对特殊字符(如<、>、"、'等)进行实体编码转换。攻击者可以在视频相关字段中注入包含<script>标签或事件处理器(如onerror、onload等)的恶意代码。存储型XSS的危险性在于恶意脚本被永久保存在服务器端,所有访问该页面或文章的用户的浏览器都会执行这段脚本。攻击者可利用此漏洞窃取受害者的Cookie信息、劫持用户会话、进行钓鱼攻击或在网站上注入恶意广告。