CVE-2025-64208CVE-2025-64208是WordPress平台Jannah主题扩展插件中的一个DOM型跨站脚本(DOM-Based XSS)漏洞。该漏洞存在于jannah-extensions插件的1.1.4及以下版本中,源于应用程序未能正确对用户输入进行清理和转义。攻击者可以利用此漏洞在受害者的浏览器中执行任意JavaScript代码,从而窃取会话令牌、劫持用户账户、修改网页内容或进行钓鱼攻击。由于该漏洞属于DOM型XSS,恶意脚本是在客户端浏览器中通过动态修改DOM环境而执行的,而非从服务器端直接注入。这种特性使得传统的服务器端安全防护措施难以检测和阻止此类攻击。该漏洞的CVSS评分为6.5,属于中等严重程度,需要用户交互才能成功利用,这意味着攻击者需要诱骗受害者访问特制的恶意链接或网页内容。
DOM型XSS漏洞产生于应用程序的客户端代码(通常是JavaScript)中,当用户输入被不安全地处理并直接用于修改DOM树时就会发生。在Jannah扩展插件中,攻击者可以通过构造特定的恶意payload,并将其作为用户可控的参数(如URL片段、输入字段或AJAX响应数据)传递给应用程序。应用程序的JavaScript代码会读取这些输入,并使用innerHTML、document.write()或其他不安全的DOM操作方法将其插入到页面中,而没有进行适当的输出编码或验证。攻击者可以利用这一点注入包含恶意JavaScript代码的HTML标签和脚本。例如,攻击者可能会构造包含<script>标签或事件处理器(如onerror、onload)的URL参数,当受害者访问包含该payload的页面时,恶意脚本会在其浏览器上下文中执行。由于DOM型XSS的执行完全发生在客户端,服务器的日志和安全设备可能无法检测到攻击行为,这使得此类漏洞特别危险且难以防护。