CVE-2025-62936CVE-2025-62936是Jthemes xSmart WordPress主题中的一个存储型跨站脚本(Stored XSS)漏洞,CVSS评分为4.3,属于中等严重程度。该漏洞源于应用程序未正确对用户输入进行HTML标签过滤和转义,导致攻击者可以在网页中注入恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,攻击脚本将在其浏览器中执行,从而窃取会话令牌、劫持用户账户或进行其他恶意操作。xSmart主题版本1.2.9.4及之前的所有版本均受此漏洞影响。由于该漏洞为存储型,恶意代码会被永久保存在服务器端,影响所有访问受影响页面的用户。
该漏洞的根本原因在于xSmart主题在处理用户提交的内容时,未对HTML标签和JavaScript代码进行充分的过滤和转义。攻击者可以通过在表单输入或URL参数中插入恶意脚本标签(如<script>标签或事件处理器属性)来触发漏洞。当服务器将这些未经过滤的内容存储并返回给其他用户时,浏览器会将其解析为可执行代码。攻击者可以利用此漏洞窃取用户的认证cookie、执行任意操作或重定向用户到恶意网站。