CVE-2025-63045CVE-2025-63045是WordPress插件Master Slider Pro中存在的一个DOM型跨站脚本(XSS)漏洞。该漏洞由于在Web页面生成过程中对用户输入的不当中和导致,攻击者可以通过在受影响的页面中注入恶意JavaScript代码来执行DOM操作。CVSS评分为6.5,属于中等严重程度。该漏洞影响Master Slider Pro从任意版本到3.7.12的所有版本。攻击者可以利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该漏洞属于DOM型XSS,恶意脚本在客户端浏览器中执行,传统的服务器端安全措施可能无法完全防护。
DOM型XSS是一种特殊的跨站脚本漏洞,其特点是不经过服务器端处理,恶意脚本直接在客户端浏览器的DOM环境中执行。在Master Slider Pro插件中,攻击者可以通过构造特定的URL参数或输入值,将恶意JavaScript代码注入到页面DOM中。当其他用户访问包含恶意代码的页面时,浏览器会将其解析为可执行脚本并执行。由于该插件在处理用户输入时未进行充分的输出编码或转义,导致用户可控的数据被直接写入DOM。攻击者通常利用此漏洞窃取用户的认证令牌、会话Cookie,或诱导用户执行非预期操作。防御此类漏洞需要在客户端JavaScript代码中对所有用户输入进行严格的输入验证和输出编码。