CVE-2025-62901CVE-2025-62901是WordPress插件WP Microdata中的一个存储型跨站脚本(XSS)漏洞。该漏洞由于插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以在网页中注入恶意JavaScript代码。攻击者利用该漏洞可以窃取受害者的会话cookie、劫持用户账户、执行任意操作,甚至传播恶意软件。由于该漏洞为存储型,恶意脚本会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击。该漏洞需要低权限认证用户即可实施攻击,但需要诱导其他用户进行交互操作(如点击链接或访问特定页面)。CVSS 3.1评分为6.5分,属于中等严重程度。
该存储型XSS漏洞存在于WP Microdata插件的输入处理逻辑中。插件在接收到用户提交的数据(如评论、表单输入等)后,直接将数据存储到数据库而未进行充分的输入验证和输出编码。当这些未经过滤的数据被回显到网页时,浏览器会将其解析为HTML/JavaScript代码执行。攻击者可以通过在输入字段中插入恶意JavaScript代码(如<script>alert(document.cookie)</script>或<img src=x onerror=...>),当其他用户访问包含该内容的页面时,恶意代码就会在其浏览器中执行。由于WordPress后台管理面板也使用相同的输出机制,攻击者甚至可能获取管理员权限,进而完全控制整个网站。攻击成功的前提是目标用户访问包含恶意内容的页面或点击包含攻击代码的链接。