CVE-2025-64291CVE-2025-64291是WordPress插件Premmerce User Roles中发现的一个存储型跨站脚本(XSS)漏洞。该漏洞由于在Web页面生成过程中对用户输入处理不当导致,攻击者可以利用此漏洞在受害者的浏览器中执行恶意JavaScript代码。受影响版本为1.0.13及以下版本。由于该漏洞为存储型XSS,恶意脚本会被永久存储在服务器端,所有访问包含恶意内容的页面的用户都可能受到攻击。此漏洞需要高权限用户身份才能利用,且需要用户交互才能触发,这降低了漏洞的严重性,但仍对网站安全性构成威胁。攻击者可能通过窃取会话Cookie、劫持用户账户或进行钓鱼攻击来获取敏感信息。
该存储型XSS漏洞存在于Premmerce User Roles插件的用户角色管理功能中。攻击者通过在用户角色名称、权限设置或其他可存储的字段中注入恶意JavaScript代码。由于插件未对用户输入进行充分的输出编码或验证,当管理员或其他用户访问相关管理页面时,恶意代码会在其浏览器中执行。漏洞利用前提是攻击者具有高权限账户(如管理员),能够访问角色管理功能。一旦恶意脚本存储成功,每次相关页面被访问时都会触发执行,形成持续性攻击。攻击者通常利用此漏洞窃取管理员会话令牌,从而获得完整的网站控制权。