CVE-2025-66118CVE-2025-66118是WordPress插件BoldGrid Sprout Clients中的一个高危安全漏洞,CVSS评分7.1,属于反射型跨站脚本攻击(Reflected XSS)漏洞。该漏洞存在于插件的Web页面生成过程中,由于对用户输入没有进行充分的过滤和转义处理,导致恶意脚本代码可以被注入到生成的网页中。当受害者点击攻击者精心构造的恶意链接时,注入的脚本代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、恶意内容注入等安全问题。由于该漏洞需要用户交互才能触发,攻击者通常会通过钓鱼邮件、社交工程等方式诱骗用户点击恶意链接。受影响的版本为Sprout Clients插件3.2.1及以下所有版本。
该反射型XSS漏洞发生在BoldGrid Sprout Clients插件处理用户输入并生成Web页面的过程中。攻击者可以通过URL参数或其他输入渠道向插件提交包含恶意JavaScript代码的payload。由于插件在将用户输入回显到页面时未进行适当的输入验证和输出编码,恶意代码将被浏览器解析执行。攻击者构造的恶意链接通常包含XSS payload作为URL参数,当受害者访问该链接时,payload会被服务器反射回响应页面,浏览器将其作为合法脚本执行。攻击者可利用此漏洞窃取受害者的Cookie、会话令牌或其他敏感信息,或在受害者权限下执行操作。该漏洞的CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R),攻击者可通过钓鱼手段诱导用户点击恶意链接。