CVE-2025-66103CVE-2025-66103是WordPress插件WPCal.io中的一个DOM型跨站脚本(XSS)漏洞。该漏洞由PatchStack安全团队发现,存在于WPCal.io插件0.9.5.9及之前版本中。漏洞根源在于应用程序在Web页面生成过程中未能正确对用户输入进行中和处理,导致攻击者可以在受害者浏览器中执行任意JavaScript代码。由于该漏洞属于DOM型XSS,攻击载荷在客户端被动态插入到DOM中,无需服务器端参与,使得传统的服务器端防护措施难以完全拦截。攻击者可通过构造恶意链接或注入脚本内容,窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该漏洞需要用户交互(点击恶意链接)才能触发,且CVSS评分为6.5,属于中等严重程度,但仍对使用该插件的WordPress网站构成实质安全威胁。
DOM型XSS漏洞发生在客户端JavaScript代码处理用户输入时,未对输入数据进行适当的转义或验证。在WPCal.io插件中,攻击者可以通过URL参数或特定输入字段注入恶意JavaScript代码。当受害者在浏览器中访问包含恶意载荷的页面时,浏览器会将其解析为HTML/JavaScript并执行。攻击向量为网络可访问(AV:N),攻击复杂度低(AC:L),攻击者需要具备低权限(PR:L),但需要用户交互(UI:R)才能触发。漏洞影响范围为变更范围(S:C),对机密性、完整性和可用性的影响均为低级别(C:L/I:L/A:L)。攻击者常利用此漏洞窃取认证令牌、冒充用户执行操作或重定向用户到恶意网站。由于漏洞位于前端代码中,传统的Web应用防火墙(WAF)规则可能无法检测到这类攻击,需要对前端代码进行安全审计和输入验证修复。