CVE-2025-62984CVE-2025-62984是WordPress插件WP AdCenter中的一个高危存储型跨站脚本(XSS)漏洞。该漏洞存在于插件的广告管理功能中,攻击者可以通过在广告名称、描述或其他输入字段中注入恶意JavaScript代码来实现持久化的XSS攻击。由于该漏洞属于存储型XSS,恶意脚本会被永久保存在服务器端数据库中,所有访问包含恶意内容页面的用户都会受到攻击。CVSS评分6.5,属于中等严重程度,但考虑到其持久性和影响范围,实际危害不容忽视。攻击者利用该漏洞可以窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。漏洞影响版本从某个未知版本到2.6.1,WordPress站点管理员应尽快采取修复措施。该漏洞由Patchstack安全团队的审计人员发现并报告,编号为[email protected],于2025年10月27日正式披露。
该存储型XSS漏洞源于WP AdCenter插件在处理用户输入时未进行充分的输入验证和输出编码。攻击者以低权限用户身份(如WordPress订阅者或贡献者角色)登录后,可以在创建或编辑广告时在特定字段中注入恶意JavaScript代码。由于插件未对这些输入进行适当的HTML转义,恶意代码会被直接存储到数据库中。当其他用户访问包含该广告的页面时,未经过滤的恶意脚本会作为页面内容的一部分被浏览器执行。攻击向量为网络形式(AV:N),需要低权限(PR:L),但不需要特别高的用户交互(UI:R)。利用此漏洞的关键步骤包括:1) 注册低权限WordPress账户;2) 访问广告管理功能;3) 在广告相关字段中注入XSS payload;4) 等待其他用户访问受感染页面。成功利用后可窃取认证cookie、冒充受害者执行操作或进行进一步的攻击链拓展。