CVE-2025-62887CVE-2025-62887是WordPress插件King Addons for Elementor中的一个DOM型跨站脚本(XSS)漏洞。该漏洞存在于插件的Web页面生成过程中,由于对用户输入没有进行充分的清理和转义,攻击者可以通过构造恶意脚本在受害者浏览器中执行任意JavaScript代码。该漏洞的CVSS评分为6.5(中危),攻击向量为网络,认证要求低权限,但需要用户交互。攻击者可以利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或在网站上注入恶意内容。由于该插件在WordPress生态中广泛使用,漏洞可能影响大量使用该插件的网站。
DOM型XSS是一种特殊的跨站脚本攻击类型,它不同于传统的存储型或反射型XSS,DOM型XSS的漏洞点在于客户端JavaScript代码中。当应用程序使用用户提供的数据动态更新DOM(文档对象模型)时,如果这些数据没有经过适当的清理,攻击者注入的恶意脚本就会被浏览器执行。在King Addons for Elementor插件中,漏洞可能出现在插件处理页面元素渲染的过程中,特别是在处理用户输入或URL参数的JavaScript代码中。攻击者可以通过构造包含恶意JavaScript代码的URL参数或表单数据,当受害者访问包含恶意代码的页面时,浏览器会执行这些脚本。由于DOM型XSS完全在客户端执行,传统的服务器端安全防护(如WAF)可能无法有效拦截。