CVE-2025-62896CVE-2025-62896是WordPress插件Multilang Contact Form中的一个跨站请求伪造(CSRF)漏洞,该漏洞允许攻击者通过CSRF攻击在表单中注入恶意脚本,从而实现存储型跨站脚本(XSS)攻击。该插件版本从n/a至1.5均受影响。由于插件缺乏适当的CSRF保护机制,攻击者可以诱骗已登录的管理员或用户访问恶意构造的页面,在不知情的情况下向插件提交包含恶意JavaScript代码的表单内容。一旦恶意脚本被存储,任何访问包含该表单内容的页面的用户都会执行该脚本,可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。CVSS评分7.1,属于高危漏洞,攻击复杂度低,无需认证即可发起攻击,但需要用户交互。
该漏洞的根本原因在于Multilang Contact Form插件缺少CSRF令牌验证机制。攻击者可以利用此漏洞构造一个恶意HTML页面,其中包含一个自动提交的表单,该表单模仿插件的正常联系表单请求。当管理员或用户访问该恶意页面时,浏览器会自动向目标WordPress站点发送POST请求,携带攻击者精心构造的XSS payload(如<script>alert(document.cookie)</script>)。由于插件未验证请求的来源合法性,该恶意内容被直接存储到数据库中。当其他用户访问显示该表单内容的页面时,存储的恶意脚本会被浏览器解析执行。攻击者可利用存储型XSS窃取用户的认证cookie、劫持用户会话、修改页面内容或进行钓鱼攻击。CVSS向量显示攻击向量为网络边界(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R)。