CVE-2025-63021CVE-2025-63021是WordPress主题/插件Valenti Engine中的一个DOM型跨站脚本攻击(XSS)漏洞。该漏洞由于在Web页面生成过程中对用户输入的不当中和处理导致,攻击者可以通过在页面中注入恶意JavaScript代码来执行客户端攻击。DOM型XSS与传统的存储型或反射型XSS不同,它发生在客户端脚本动态修改DOM树时,当用户提供的数据被不安全地处理并直接插入到DOM中时,恶意脚本将被执行。该漏洞影响Valenti Engine 1.0.3及以下版本,CVSS评分为6.5,属于中危级别。攻击者需要诱导受害者访问包含恶意脚本的页面或点击特定链接,利用低权限账户即可发起攻击,成功利用可导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。
该漏洞属于DOM型跨站脚本攻击(CWE-79),发生在Valenti Engine插件处理用户输入时未对特殊字符进行适当转义的情况下。攻击者可以通过构造包含恶意JavaScript代码的URL参数或表单输入,当受害者的浏览器解析页面时,插件中的JavaScript代码会从DOM中读取用户可控的数据并直接写入页面。由于缺乏输入验证和输出编码,恶意脚本将在受害者浏览器上下文中执行。典型的DOM型XSS利用场景包括:通过URL片段标识符(#)传递payload、利用JavaScript的innerHTML/write等不安全的DOM操作方法、或通过第三方组件的不安全数据流。攻击者通常需要结合社会工程学技巧,诱导用户点击特制链接或访问恶意页面。成功利用后,攻击者可窃取用户会话cookie、劫持用户账户、执行任意操作或进行进一步的攻击链渗透。