CVE-2025-66053CVE-2025-66053是WordPress中极为流行的Enfold主题中的一个严重安全漏洞,属于存储型跨站脚本攻击(XSS)。该漏洞存在于Enfold主题的多个功能模块中,由于对用户输入的数据缺乏充分的输入验证和输出编码,攻击者可以在网站页面中注入恶意JavaScript代码。一旦恶意代码被存储在服务器端,所有访问受影响页面的用户都会自动执行该脚本。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于Enfold主题被全球数十万个网站使用,此漏洞影响范围广泛,涉及多个行业和领域的网站。攻击者无需高级权限即可利用此漏洞,但需要一定的用户交互才能完成攻击。CVSS评分6.5表明该漏洞具有中等严重性,需要组织及时采取修复措施以保护用户数据和网站安全。
该存储型XSS漏洞源于Enfold主题对用户提交的数据处理不当。在主题的特定功能模块(如评论、表单输入、自定义内容类型等)中,攻击者可以输入包含恶意JavaScript代码的内容。由于缺乏适当的输入验证和输出编码,这些恶意代码被直接存储在WordPress数据库中。当其他用户访问包含该恶意内容的页面时,服务器将未经过滤的数据返回给客户端浏览器,浏览器将其作为可执行脚本运行。攻击向量为网络路径(AV:N),需要攻击者具有低权限账户(PR:L)才能提交恶意内容,同时需要用户交互(UI:R)才能触发漏洞利用。攻击者通常通过以下方式利用:1)在表单字段中注入<script>标签或事件处理器;2)等待管理员或普通用户访问受影响页面;3)通过执行的JavaScript窃取敏感信息或执行未授权操作。漏洞影响Enfold主题所有小于等于7.1.2的版本,攻击者可能利用此漏洞进行会话劫持、凭据盗窃或进一步的网络攻击。