CVE-2025-66098CVE-2025-66098是WordPress Travelers' Map插件中的一个存储型跨站脚本(XSS)漏洞,CVSS评分6.5,属于中危级别。该漏洞存在于插件的地图标记功能中,攻击者可以利用用户在地图上添加的旅行标记点注入恶意JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器端,所有访问包含该标记点地图页面的用户都会受到攻击。该漏洞影响Travelers' Map插件从最早版本到2.3.2的所有版本,攻击者无需特殊权限即可利用,但需要一定的用户交互(如查看地图)。此漏洞由Patchstack团队的安全研究员[email protected]发现并披露,披露日期为2025年11月21日。
该存储型XSS漏洞存在于Travelers' Map插件处理用户输入的地图标记位置信息时。攻击者通过在地图上创建或编辑标记点时,在位置名称、描述或相关字段中插入恶意JavaScript代码(如<script>alert('XSS')</script>)。由于插件未对用户输入进行充分的HTML转义处理,这些恶意代码会被直接存储到数据库中。当其他用户访问包含该标记点的页面时,浏览器会解析并执行这些恶意脚本。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该插件通常在公开页面展示地图,存储型XSS的影响范围较广。攻击者可以利用低权限账户(PR:L)进行攻击,并通过社会工程学诱导其他用户访问恶意页面(UI:R)。