CVE-2025-62983CVE-2025-62983是WordPress Posts By Tag插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞由于插件在处理用户输入时未对特殊字符进行正确过滤和转义,导致攻击者可以在文章标签中注入恶意JavaScript代码。当其他用户访问包含该标签的页面时,恶意脚本会在其浏览器中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。此漏洞影响Posts By Tag插件3.2.1及以下所有版本,CVSS评分为6.5,属于中等严重程度。攻击者需要具有低权限用户身份(如贡献者或作者角色),并诱导管理员或访客与受污染的内容进行交互才能成功利用此漏洞。
该存储型XSS漏洞存在于Posts By Tag插件的标签处理功能中。插件在保存或显示标签内容时,未对用户输入进行充分的HTML转义处理。攻击者可以在创建或编辑文章标签时注入包含JavaScript代码的恶意载荷,例如:<script>alert(document.cookie)</script>。由于标签数据被存储在数据库中并在下一次页面加载时动态输出,任何访问包含该标签的页面的用户都会触发恶意脚本执行。攻击者可以利用此漏洞窃取受害者的认证令牌、修改页面内容或重定向用户到恶意网站。漏洞的利用需要攻击者拥有至少低权限的WordPress账户,并能够创建或编辑文章标签。