CVE-2025-62963CVE-2025-62963是WordPress插件Estatik中发现的一个DOM型跨站脚本(XSS)漏洞。该漏洞存在于Estatik插件的4.3.1及以下版本中,源于应用程序在生成Web页面时未正确对用户输入进行中立化处理。攻击者可以利用此漏洞在受害者的浏览器中执行任意JavaScript代码,从而窃取会话Cookie、劫持用户账户、修改页面内容或进行钓鱼攻击。由于该漏洞需要低权限用户交互才能触发,因此主要威胁面向于具有编辑权限的WordPress站点用户。漏洞于2025年10月27日由Patchstack安全团队的[email protected]发现并披露。鉴于Estatik是一款流行的WordPress房地产插件,广泛应用于房产网站开发,此漏洞可能影响大量使用该插件的网站。建议网站管理员立即检查插件版本并采取相应修复措施。
该漏洞是典型的DOM型XSS(也称为第三类XSS或本地型XSS),其特点是恶意脚本的注入和执行完全发生在客户端浏览器中,服务器端的安全过滤器无法检测到攻击。在Estatik插件中,问题出在插件前端JavaScript代码对用户输入数据的处理上。当插件在页面中渲染用户可控的数据时,未对特殊HTML字符(如<、>、"、'等)进行适当的转义或过滤,导致攻击者可以通过在输入字段中注入恶意JavaScript代码来实现XSS攻击。具体来说,如果Estatik在处理房产列表或详情页的某个参数时,直接将URL参数或表单数据插入到DOM中而未进行安全处理,攻击者即可构造包含<script>标签或事件处理器(如onerror、onload等)的恶意输入。由于DOM型XSS的payload不会经过服务器,传统的Web应用防火墙(WAF)和输入验证机制可能无法有效拦截此类攻击。攻击者通常需要诱导具有编辑权限的用户访问包含恶意代码的页面,用户的浏览器将执行注入的脚本,从而完成攻击链。