CVE-2025-66119CVE-2025-66119是WordPress Hostel插件中的一个反射型跨站脚本(XSS)漏洞,CVSS评分7.1,属于高危漏洞。该漏洞存在于Web页面生成过程中,由于对用户输入的处理不当,攻击者可以在受害者浏览器中执行任意JavaScript代码。漏洞影响WordPress Hostel插件从初始版本到1.1.5.9的所有版本。攻击者通过诱导用户点击恶意构造的链接,利用反射型XSS机制将恶意脚本注入到网页中,从而窃取用户会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞需要用户交互才能触发,因此攻击复杂度较低,但潜在危害严重,可导致敏感信息泄露和账户被劫持。
该漏洞是典型的反射型跨站脚本(Reflected XSS)漏洞。在WordPress Hostel插件的Web页面生成过程中,应用程序未能对用户可控的输入进行充分的过滤和转义处理。攻击者通过在URL参数中注入恶意JavaScript代码,当受害者的浏览器解析该页面时,未经处理的脚本代码将被执行。反射型XSS的特点是恶意脚本不会存储在服务器端,而是通过URL参数等方式即时反射给用户。攻击者通常会构造包含恶意脚本的钓鱼链接,诱导用户访问。由于该漏洞影响WordPress插件的核心功能,攻击者可以利用XSS漏洞窃取管理员凭据、获取WordPress后台访问权限,甚至进一步进行横向移动攻击。漏洞的利用条件包括:攻击者需要诱骗用户点击恶意链接,且用户浏览器未启用严格的XSS防护机制。