CVE-2025-62913CVE-2025-62913是WordPress Opal Service插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于op-opal-service插件的1.9.1及之前版本中,攻击者可以通过在插件的输入字段中注入恶意JavaScript代码,当其他用户访问包含该恶意代码的页面时,攻击脚本将在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。由于是存储型XSS,恶意代码会永久保存在服务器端,影响所有访问相关页面的用户。
该存储型XSS漏洞源于Opal Service插件对用户输入的处理不当。攻击者利用低权限账户(如订阅者或贡献者角色)可在插件的服务列表、评论或元数据等输入字段中插入恶意脚本代码。由于插件缺乏对特殊字符的充分过滤和转义,这些payload会被直接存储到数据库中。当管理员或其他用户访问包含恶意内容的页面时,浏览器会将其解析为可执行脚本,从而触发XSS攻击。攻击者可借此窃取cookies、会话令牌或执行其他恶意操作。