CVE-2025-62905CVE-2025-62905是WordPress Query Posts插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞由于插件在处理用户输入时未能正确对输入进行安全过滤和转义,导致攻击者可以在网页生成过程中注入恶意JavaScript代码。攻击者利用此漏洞可以窃取受害者的Cookie、会话令牌或其他敏感信息,甚至可以在受害者浏览器中执行任意操作。该漏洞影响Query Posts插件0.3.2及以下版本,CVSS评分为6.5,属于中危级别。由于是存储型XSS,恶意脚本会永久保存在服务器端,所有访问包含恶意代码页面的用户都会受到攻击。
该漏洞属于CWE-79(网页生成时输入未正确中和)类漏洞。Query Posts插件在处理和显示用户提交的数据时,未能对特殊字符进行适当的HTML转义处理。攻击者可以在插件的输入字段中注入恶意JavaScript代码,如<script>alert('XSS')</script>或<img src=x onerror=alert(1)>等payload。由于这些恶意代码被存储在数据库中,当其他用户访问包含该内容的页面时,服务器会将未转义的恶意代码直接返回给客户端浏览器,从而在受害者浏览器中执行。攻击者可以利用此漏洞窃取认证凭证、劫持用户会话、进行钓鱼攻击或传播恶意软件。漏洞利用需要低权限用户身份,但需要用户交互触发。