CVE-2025-62910CVE-2025-62910是WordPress Video Gallery by Huzzaz插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于视频画廊插件的输入处理环节,攻击者可以通过在视频标题、描述或相关字段中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器数据库中,当其他用户访问包含该内容的页面时,恶意代码会在其浏览器中执行。CVSS评分6.5,属于中等严重程度。攻击复杂度低,但需要低权限认证和用户交互。攻击成功可导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。该漏洞影响插件10.5及以下所有版本,建议用户尽快升级到最新修复版本。
该存储型XSS漏洞源于插件对用户输入内容缺乏充分的输入验证和输出编码。攻击者以低权限用户身份(如订阅者)登录WordPress站点,在提交视频信息时在标题或描述字段中嵌入恶意JavaScript代码,例如:<script>alert(document.cookie)</script>。由于插件未对特殊字符进行适当过滤和转义,该恶意代码被直接存储到数据库中。当管理员或其他用户访问视频画廊页面时,服务器从数据库读取并输出这些未经过滤的内容,导致恶意脚本在其浏览器上下文中执行。攻击者可利用此漏洞窃取用户会话Cookie、劫持账户、执行任意操作或在网站上进行钓鱼攻击。漏洞的利用需要攻击者具备WordPress低权限账户,并诱导受害者访问包含恶意内容的页面。