CVE-2025-62923CVE-2025-62923是WordPress插件Marquee Addons for Elementor中的一个中等严重性安全漏洞,CVSS评分为6.5。该漏洞属于DOM型跨站脚本攻击(DOM-Based XSS),类型为"Web页面生成期间输入不正确中和"。漏洞源于插件在前端处理用户输入时未能正确对特殊字符进行转义或过滤,导致攻击者可以通过构造恶意脚本注入到网页中。当其他用户访问包含恶意代码的页面时,攻击者的JavaScript代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。Marquee Addons for Elementor是由Debuggers Studio开发的WordPress Elementor页面构建器扩展插件,用于创建跑马灯效果。受影响版本从任意版本到3.8.2(含),建议用户立即升级到最新版本以修复此安全问题。
DOM型XSS是一种特殊的跨站脚本攻击类型,其特点是漏洞点存在于客户端JavaScript代码中,而非服务器端。当网页的JavaScript代码从DOM中获取用户可控输入(如URL参数、DOM节点内容等),并将这些数据动态写入页面而未进行适当的安全处理时,就会产生DOM型XSS漏洞。在Marquee Addons for Elementor插件中,攻击者可以通过在URL参数或特定的marquee元素属性中注入恶意JavaScript代码(如<script>标签或事件处理器onerror/onload等)。当页面加载时,插件的JavaScript代码会读取这些未经过滤的用户输入,并将其插入到页面的DOM中,浏览器会将其作为可执行脚本解析,从而触发XSS攻击。由于DOM型XSS完全在客户端执行,传统的服务器端WAF和输入验证可能无法检测到此类攻击。攻击者通常需要诱导用户访问特制的链接或页面才能触发漏洞,因此该漏洞被标记为需要用户交互(UI:R)。