CVE-2025-63050CVE-2025-63050是WordPress ReHub Framework插件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞由于应用程序在Web页面生成过程中未对用户输入进行适当的过滤和转义,导致攻击者可以注入恶意JavaScript代码。攻击者利用低权限账户即可在受影响的功能点提交包含恶意脚本的内容,这些内容会被永久存储在数据库中。当其他用户访问包含恶意内容的页面时,注入的脚本会在其浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该漏洞为存储型XSS,恶意脚本会在所有访问受影响页面的用户浏览器中自动执行,危害范围较广。建议受影响的用户尽快升级到19.9.9.7或更高版本以修复此安全问题。
该漏洞属于Web应用安全中的跨站脚本(XSS)类别,具体为存储型XSS(Stored XSS)。在REHub Framework插件的某些功能模块中,应用程序直接使用用户提交的输入内容而未进行充分的输入验证和输出编码。攻击者可以在表单字段中注入恶意的HTML/JavaScript代码,例如:<script>alert(document.cookie)</script>。这些恶意内容被存储到数据库后,当其他用户访问相关页面时,服务器会从数据库读取并直接输出这些内容到HTML页面中,而浏览器会将恶意代码作为正常脚本执行。由于攻击发生在服务器端存储环节,且影响所有访问该页面的用户,因此称为存储型XSS。攻击者可以利用此漏洞窃取用户会话Cookie、进行钓鱼攻击、修改页面内容或重定向用户到恶意网站。该漏洞需要用户交互才能触发(UI:R),攻击复杂度低(AC:L),但由于是存储型漏洞,影响范围较大。