CVE-2025-62904CVE-2025-62904是WordPress WP Geo插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于WP Geo插件的wp-geo功能中,由于应用程序在生成Web页面时未正确对用户输入进行中立化处理,导致攻击者可以在受影响的页面中注入恶意脚本代码。攻击者利用该漏洞可以窃取用户的会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该漏洞为存储型XSS,恶意脚本会被永久存储在服务器端,所有访问包含恶意内容页面的用户都可能受到攻击影响。此漏洞需要低权限认证即可实施攻击,但需要用户交互才能触发,具有一定的利用复杂度。
该存储型XSS漏洞源于WP Geo插件在处理地理位置数据时未对用户输入进行充分的输入验证和输出编码。攻击者可以通过WordPress的评论、帖子内容或其他可输入地理位置信息的表单字段,注入包含恶意JavaScript代码的载荷。当其他用户访问包含这些恶意数据的页面时,浏览器会执行注入的脚本代码。攻击向量为网络可访问,攻击者需要拥有低权限用户账户(如订阅者角色),并诱导高权限用户访问恶意页面。CVSS向量显示该漏洞影响机密性、完整性和可用性均为低级别影响,但存储型XSS的持久性使其成为潜在的安全威胁。攻击者可能利用此漏洞进行会话劫持、凭据窃取或进一步横向移动。