CVE-2025-63046CVE-2025-63046是CridioStudio开发的WordPress插件ListingPro中的一个中等严重性安全漏洞,CVSS评分6.5。该漏洞属于DOM型跨站脚本攻击(DOM-Based XSS),源于Web页面生成过程中对用户输入的不当中和处理。DOM型XSS与传统的存储型或反射型XSS不同,它直接在客户端JavaScript中发生,恶意脚本通过修改页面的DOM环境来执行,而非通过服务器端响应。攻击者可利用此漏洞在受害者浏览器中执行任意JavaScript代码,从而窃取会话令牌、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该插件广泛应用于商业目录和列表网站,漏洞可能影响大量使用该插件进行业务运营的网站。攻击复杂度较低,但需要用户交互才能触发,这限制了漏洞的自动利用可能性。
该DOM型XSS漏洞存在于ListingPro插件的listingpro-plugin中,具体问题在于应用程序未能正确清理和验证用户可控的输入数据。当用户访问包含恶意脚本的页面时,攻击者精心构造的payload会被嵌入到页面的DOM结构中。攻击者可通过在URL参数、表单输入或其他用户可控制的字段中注入JavaScript代码,如:<script>alert(document.cookie)</script>或通过事件处理器如<img src=x onerror=恶意代码>来触发漏洞。由于该插件处理列表项、评论或用户提交内容时直接将这些数据动态插入到DOM中而未经过适当的转义处理,恶意脚本将在受害者浏览器中执行。攻击者利用此漏洞可获取受害者的认证cookie、进行键盘记录、修改页面显示内容或重定向用户到恶意网站。漏洞的影响范围为机密性、完整性和可用性均为低级别影响。