CVE-2025-62949CVE-2025-62949是WordPress插件Activity Plus Reloaded for BuddyPress中的一个存储型跨站脚本(XSS)漏洞。该插件是BuddyPress社交网络插件的扩展,用于增强活动流功能。漏洞源于该插件在处理用户输入时未对特殊字符进行适当过滤和转义,导致攻击者可以在活动内容中注入恶意JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器数据库中,当其他用户查看包含恶意内容的活动页面时,攻击脚本会自动执行。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或在受害者浏览器中执行任意操作。漏洞影响版本从任意版本到1.1.2,由于该插件广泛部署于使用BuddyPress的社区网站,潜在影响范围较大。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该存储型XSS漏洞存在于Activity Plus Reloaded插件处理活动内容输入的过程中。攻击者通过在活动发布功能中注入包含恶意JavaScript代码的输入,当插件将该内容保存到数据库时未进行充分的HTML转义处理。在后续页面渲染时,浏览器将恶意代码作为合法脚本执行。攻击者可构造如下Payload:<img src=x onerror=alert(document.cookie)> 或使用<script>标签直接注入JavaScript。由于该插件通常在BuddyPress社区环境中使用,所有访问该活动内容的用户都会受到攻击影响。攻击成功的关键因素包括:低权限认证要求(PR:L)、网络可达性(AV:N)以及需要用户交互触发(UI:R)。攻击者通常利用此漏洞进行会话劫持,通过窃取Cookie冒充合法用户执行操作。