CVE-2025-64202CVE-2025-64202是WordPress Sahifa主题中的一个DOM型跨站脚本(XSS)漏洞,CVSS评分为6.5,属于中危漏洞。该漏洞存在于Sahifa主题的网页生成过程中,由于对用户输入的过滤和转义处理不当,导致攻击者可以在受害者的浏览器中执行恶意JavaScript代码。攻击者可通过构造特定的恶意链接或注入恶意脚本,当其他用户访问包含恶意代码的页面时,脚本会在用户浏览器上下文中执行,从而窃取用户会话cookie、劫持用户账号或进行其他恶意操作。该漏洞影响Sahifa主题从早期版本到5.8.6之前的所有版本。
该漏洞是典型的DOM型XSS(也称为第三类XSS或本地型XSS)漏洞。与传统的存储型或反射型XSS不同,DOM型XSS的恶意代码执行完全发生在客户端浏览器中,服务器的HTTP响应不会直接包含恶意脚本,而是通过JavaScript代码动态地将用户输入嵌入到DOM中并执行。Sahifa主题在处理URL参数或页面元素时,可能直接使用document.write、innerHTML或eval等危险方法处理未经过滤的用户输入。攻击者可以通过在URL参数中注入恶意JavaScript代码,当受害者访问包含恶意链接的页面时,浏览器会解析并执行这些脚本。由于该漏洞利用需要用户交互(如点击恶意链接),攻击者通常会通过社会工程学手段诱骗受害者访问恶意页面。攻击成功后,攻击者可以获取用户的认证令牌、执行任意操作或重定向用户到钓鱼网站。