CVE-2025-62986CVE-2025-62986是WordPress平台FanBridge signup插件中的一个高危安全漏洞,CVSS评分7.1。该漏洞属于跨站请求伪造(CSRF)与存储型跨站脚本(Stored XSS)的组合漏洞,存在于插件的订阅功能模块中。攻击者可以利用CSRF漏洞诱导已认证的管理员或用户在不知情的情况下提交恶意构造的请求,进而在网站页面中注入并存储恶意JavaScript代码。由于是存储型XSS,恶意脚本会在页面加载时自动执行,可能导致会话劫持、敏感数据窃取、恶意重定向等严重后果。此漏洞影响插件0.6及以下所有版本,攻击复杂度低且无需认证,但需要用户交互才能触发。
该漏洞的根本原因在于FanBridge signup插件缺乏足够的CSRF防护机制和输入输出验证。攻击流程如下:首先,攻击者精心构造一个包含恶意JavaScript代码的表单,该表单伪装成正常的FanBridge订阅请求。然后,攻击者通过社会工程学手段诱导已登录的管理员或用户访问该恶意页面或点击链接。由于插件未对提交的订阅数据执行严格的XSS过滤和输出编码,恶意脚本会被直接存储到数据库中。当其他用户访问包含该恶意内容的页面时,浏览器会解析并执行存储的JavaScript代码,实现攻击者的恶意目的。攻击者可利用此漏洞窃取用户Cookie、会话令牌,进行钓鱼攻击,或在管理后台注入更危险的代码。CVSS向量显示该漏洞可通过网络远程利用(AV:N),攻击复杂度低(AC:L),不需要认证(PR:N),但需要用户交互(UI:R)。