CVE-2025-64372CVE-2025-64372是WordPress Traveler主题中的一个高危反射型跨站脚本(XSS)漏洞。Traveler是一个由shinetheme开发的WordPress主题,广泛用于旅游、酒店和预订类网站。该漏洞源于应用程序在生成Web页面时未正确对用户输入进行中和处理,导致攻击者可以在受害者浏览器中执行任意JavaScript代码。攻击者通过构造恶意链接,诱骗用户点击后,利用URL参数注入恶意脚本。由于该漏洞属于反射型XSS,恶意脚本不会持久存储在服务器上,而是通过URL参数即时反射到用户页面中。CVSS评分7.1(高危),攻击复杂度低,无需认证即可实施攻击,但需要用户交互(点击恶意链接)。此漏洞影响Traveler主题3.2.6之前的所有版本,攻击者可能利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容,对网站和用户安全构成严重威胁。
该反射型XSS漏洞存在于WordPress Traveler主题的多个参数处理模块中。漏洞的根本原因是应用程序在接受用户输入后,未能对特殊字符进行适当的HTML实体编码或过滤,导致恶意脚本可以通过URL参数注入到响应页面中。攻击者构造包含JavaScript代码的恶意URL,如在搜索参数、分类参数或其他动态参数中插入<script>alert(document.cookie)</script>等payload。当受害者访问该恶意链接时,服务器将未经过滤的用户输入反射回浏览器,浏览器将其作为HTML的一部分解析执行。攻击者通常通过钓鱼邮件、社交工程或恶意网站诱导用户点击此类链接。成功利用后,攻击者可获取用户Cookie信息、劫持会话、进行键盘记录或重定向用户到恶意网站。由于Traveler主题常用于旅游预订网站,用户可能输入敏感的个人信息和支付数据,漏洞的潜在危害更为严重。