CVE-2025-63020CVE-2025-63020是WordPress插件Postie中的一个存储型跨站脚本(XSS)漏洞。该漏洞由于Postie插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以在邮件内容中注入恶意JavaScript代码。当其他用户访问包含恶意脚本的页面时,这些脚本将在受害者浏览器中执行,从而窃取会话cookie、劫持用户账户或进行其他恶意操作。Postie是一款广泛使用的WordPress邮件发布插件,允许用户通过电子邮件发布文章。由于该插件直接处理邮件内容并将其存储在数据库中,恶意脚本会被永久保存在服务器端,影响所有访问相关内容的用户。漏洞由Patchstack安全团队发现并披露,CVSS评分6.5,属于中等严重程度。攻击者需要具有低权限(如订阅者角色),且需要用户交互才能触发漏洞利用。
该存储型XSS漏洞存在于Postie插件处理邮件输入的环节中。攻击者可以通过构造特制的邮件内容,在邮件正文的特定字段中嵌入JavaScript脚本标签和恶意代码。由于插件在将邮件内容保存到WordPress数据库时未进行充分的输入验证和输出编码,这些恶意脚本会被永久存储。当管理员或其他用户查看邮件列表或相关页面时,浏览器会解析并执行这些存储的脚本。攻击向量为网络远程攻击,攻击者需要拥有WordPress网站的投稿权限(如订阅者或贡献者账户)来发送包含XSS payload的邮件。Payload示例:<script>alert(document.cookie)</script> 或使用事件处理器如 <img src=x onerror=恶意代码>。该漏洞影响Postie插件1.9.73及以下所有版本。