CVE-2025-62941CVE-2025-62941是WordPress插件Events Maker中发现的一个存储型跨站脚本(Stored XSS)漏洞。该插件是由dFactory开发的活动管理工具,用于在WordPress网站上创建和管理事件。漏洞源于插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以在事件相关字段中注入恶意JavaScript代码。由于这是存储型XSS,恶意代码会被永久保存在数据库中,当其他用户访问包含该内容的页面时,恶意脚本会在其浏览器中执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。该漏洞的CVSS评分为6.5,属于中等严重程度,需要低权限用户配合用户交互才能利用。攻击向量为网络形式,影响机密性、完整性和可用性均为低级别。Patchstack安全团队于2025年10月27日披露了此漏洞,建议用户立即更新到最新版本以修复此安全问题。
该存储型XSS漏洞存在于Events Maker插件的事件创建和编辑功能中。攻击者通过在事件标题、描述、位置等输入字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=alert(1)>等Payload。由于插件后端未对这些字段进行充分的输入验证和HTML实体转义,恶意代码被直接存储到WordPress数据库中。当管理员或其他用户在前端页面查看事件列表或事件详情页时,这些未转义的内容会被直接输出到HTML页面中,浏览器会将注入的脚本标签解析为可执行代码并执行。攻击者可以利用此漏洞窃取受害者的认证令牌、会话ID或其他敏感信息,进而接管用户账户。由于该插件常用于商业网站的活动管理,攻击者还可能通过修改页面内容进行钓鱼欺诈或植入恶意重定向,对网站访客造成进一步危害。修复此漏洞需要在输出环节使用htmlspecialchars()或esc_html()等函数对所有用户输入进行转义处理。