CVE-2025-66057CVE-2025-66057是存在于Bold Page Builder WordPress插件中的一个DOM型跨站脚本(XSS)漏洞。该漏洞是由于Web应用程序在生成页面时未能正确对用户输入进行中和处理,导致攻击者可以在受害者的浏览器中执行任意JavaScript代码。DOM型XSS与传统存储型或反射型XSS不同,其漏洞点位于客户端JavaScript代码中,而非服务器端。攻击者可以通过构造特定的恶意URL或输入来触发该漏洞,当受害者访问包含恶意脚本的页面时,浏览器会执行注入的JavaScript代码,从而窃取用户的会话Cookie、劫持用户账户、执行未经授权的操作或重定向用户到恶意网站。由于该漏洞需要用户交互才能触发,攻击复杂度相对较高,但仍对使用该插件的WordPress网站构成严重安全威胁。建议网站管理员尽快升级到最新版本以修复此安全问题。
该DOM型XSS漏洞源于Bold Page Builder插件在处理用户输入时缺少适当的输入验证和输出编码。漏洞主要发生在插件的前端JavaScript代码中,当页面加载时,恶意脚本会通过URL参数或其他输入源被注入到DOM中。具体来说,攻击者可以通过在URL中嵌入恶意JavaScript代码片段,如在锚点参数或查询字符串中添加<script>标签或事件处理器(如onerror、onload等)。由于插件的JavaScript代码直接将这些未经验证的输入插入到页面DOM中,浏览器会将其作为有效的JavaScript执行。攻击者可以利用此漏洞窃取受害者的认证令牌、修改页面内容或进行钓鱼攻击。漏洞影响版本从n/a至5.5.2(含),在5.5.2之前的版本均存在此安全隐患。