CVE-2025-62974CVE-2025-62974是WordPress插件CoSchedule Headline Analyzer中发现的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于1.3.7及之前版本中,由于插件在处理用户输入的标题分析数据时,未能正确对特殊字符进行中和处理,导致攻击者可以在标题字段中注入恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,这些脚本将在受害者浏览器中执行,从而窃取会话令牌、劫持用户账户或进行其他恶意操作。漏洞的CVSS评分为6.5,属于中等严重程度,攻击复杂度低,但需要低权限用户交互。该漏洞由Patchstack团队的安全研究员发现并披露,建议受影响的用户立即升级到最新版本以修复此安全问题。
该存储型XSS漏洞源于CoSchedule Headline Analyzer插件在处理标题输入时的输入验证不足。攻击者可以通过WordPress的标题输入字段注入包含恶意JavaScript代码的字符串,这些代码会被永久存储在数据库中。当管理员或其他用户访问相关页面时,浏览器会解析并执行这些恶意脚本。由于该插件会在前端页面输出分析后的标题数据,而输出时未对用户输入进行适当的HTML转义,攻击者可以绕过基本的输入过滤。攻击者需要具备低权限用户账户即可利用此漏洞,但需要诱导高权限用户(如管理员)访问包含恶意代码的页面才能完成攻击链。恶意脚本执行后可窃取Cookie、会话令牌、键盘记录或执行任意操作。