CVE-2025-63032CVE-2025-63032是WordPress Consulting主题中的一个存储型跨站脚本(XSS)漏洞,严重程度为中危,CVSS评分为6.5。该漏洞由Patchstack团队的安全研究人员发现并报告。漏洞根源在于应用程序未能正确对用户输入进行安全处理和转义,导致恶意JavaScript代码被永久存储在服务器端。当其他用户访问包含恶意脚本的页面时,攻击代码会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。由于该漏洞为存储型XSS,攻击者只需进行一次注入,受害者访问任意相关页面都会触发攻击,大大增加了漏洞的危害范围和利用效率。Consulting主题是一款广泛应用于企业咨询类网站的WordPress主题,受影响版本从初始版本直至1.5.0版本。
该存储型XSS漏洞存在于Consulting主题的用户输入处理模块中。攻击者通过在主题的相关功能点(如用户资料、评论、帖子内容等输入字段)注入恶意JavaScript代码。由于应用程序未对用户输入进行充分的HTML实体转义或输入验证,被注入的脚本被直接存储到数据库中。当其他用户访问包含该恶意内容的页面时,浏览器会将其解析为可执行脚本并执行。攻击者可利用此漏洞窃取用户Cookie、会话令牌,执行任意操作或重定向用户到恶意网站。攻击成功需要满足以下条件:攻击者具有WordPress站点低权限账户(PR:L),且需要诱导其他用户访问包含恶意脚本的页面(UI:R)。攻击向量为网络远程利用(AV:N),影响范围涉及机密性、完整性和可用性三个安全属性,影响程度均为低。