IPBUF安全漏洞报告
English
CVE-2025-62945 CVSS 7.1 高危

CVE-2025-62945: Did Prestashop Display WordPress插件CSRF导致存储型XSS漏洞

披露日期: 2025-10-27

漏洞信息

漏洞编号
CVE-2025-62945
漏洞类型
CSRF/跨站请求伪造 + 存储型XSS
CVSS评分
7.1 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Did Prestashop Display WordPress插件 (版本 <= 1.0.30)

相关标签

CVE-2025-62945CSRF存储型XSSWordPress插件Did Prestashop Display

漏洞概述

CVE-2025-62945漏洞涉及Did Prestashop Display WordPress插件中的跨站请求伪造(CSRF)缺陷,该缺陷可被利用于注入存储型跨站脚本(XSS)攻击。攻击者可通过构造恶意请求诱使管理员执行非预期的操作,在网站中植入恶意代码。受影响的插件版本从n/a至1.0.30均存在此安全隐患。由于漏洞位于WordPress插件中,任何使用该插件的网站都可能成为攻击目标。

技术细节

该漏洞源于插件缺乏适当的CSRF令牌验证机制。攻击者可构造包含恶意JavaScript代码的表单,当管理员访问时会自动提交请求。由于插件未正确验证请求来源,恶意代码会被存储在数据库中。当其他用户访问相关页面时,存储型XSS代码将执行,可能导致会话劫持、敏感信息窃取或进一步的恶意操作。

攻击链分析

STEP 1
1
攻击者识别目标网站上运行的Did Prestashop Display插件版本
STEP 2
2
构造包含恶意JavaScript代码的CSRF请求
STEP 3
3
诱使管理员访问特制页面或点击链接
STEP 4
4
恶意代码被存储在数据库中
STEP 5
5
当其他用户访问受影响页面时,XSS代码执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \ -d 'action=did_prestashop_display_save' \ -d 'content=<script>alert(document.cookie)</script>'

影响范围

Did Prestashop Display WordPress插件 <= 1.0.30

防御指南

临时缓解措施
在等待官方修复期间,可临时禁用受影响的插件或手动添加CSRF保护代码。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表