CVE-2025-66093CVE-2025-66093是WordPress插件Extensions for Leaflet Map中的一个DOM型跨站脚本攻击(XSS)漏洞。该插件用于在WordPress网站上集成Leaflet地图功能。漏洞源于插件在处理用户输入时未正确对特殊字符进行转义或过滤,导致攻击者可以通过构造恶意脚本在受害者浏览器中执行任意JavaScript代码。由于该漏洞属于DOM型XSS,恶意代码在客户端浏览器中通过动态修改DOM环境而触发,不需要服务器端参与。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或植入恶意内容。CVSS评分6.5,属于中危级别,需要低权限用户参与交互才能利用。该漏洞影响插件4.8及以下所有版本,建议用户尽快升级到最新修复版本。
DOM型XSS是一种特殊的跨站脚本攻击类型,其特点是不依赖服务器端代码,而是通过客户端JavaScript代码对用户输入的不当处理来实现攻击。在Extensions for Leaflet Map插件中,漏洞可能存在于地图标记(popup)内容、图层名称或地图配置参数的渲染过程中。攻击者可以通过在插件的输入字段中注入恶意JavaScript代码,如:<img src=x onerror=alert(document.cookie)>或使用<script>标签包裹恶意脚本。当其他用户访问包含恶意内容的页面时,浏览器会将其解析为HTML/JavaScript并执行。DOM型XSS的检测较为困难,因为传统的Web应用防火墙(WAF)可能无法识别在客户端动态生成的恶意代码。攻击者通常需要诱导用户访问特定链接或页面来触发漏洞利用。