CVE-2025-66067CVE-2025-66067是WordPress插件Funnel Builder by FunnelKit中的一个中等严重性安全漏洞,CVSS评分6.5。该漏洞为DOM型跨站脚本攻击(DOM-Based XSS),存在于Web页面生成过程中对用户输入的不当中和处理。攻击者可以通过构造恶意脚本代码,利用该漏洞在受害者的浏览器中执行任意JavaScript代码,从而窃取会话令牌、劫持用户账户、修改页面内容或进行钓鱼攻击。由于该漏洞需要用户交互且需要低权限认证,攻击复杂度较高,但仍然对使用该插件的WordPress网站构成实质性威胁。所有版本小于等于3.13.1.2的Funnel Builder插件均受影响,网站管理员应及时更新到最新修复版本以消除安全风险。
该漏洞源于Funnel Builder插件在处理用户输入时未正确对特殊字符进行HTML转义或编码处理。具体来说,插件在前端JavaScript代码中直接使用用户可控的数据(如URL参数、表单输入或数据库内容)来动态生成DOM元素,而没有进行充分的输入验证和输出编码。攻击者可以通过在URL参数中注入恶意JavaScript代码(如<script>标签或事件处理器属性),当受害者访问包含恶意链接的页面时,浏览器会将其解析为可执行脚本。由于是DOM型XSS,攻击载荷不会经过服务器的过滤,而是直接在客户端被JavaScript引擎解析执行。攻击者通常利用此漏洞窃取认证Cookie、伪造表单提交或重定向用户到恶意网站。该漏洞的技术根因在于插件缺乏对输入数据的上下文感知转义,未能正确区分数据内容和可执行代码。