CVE-2025-67025CVE-2025-67025是Anycomment评论系统中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于Anycomment插件的评论功能模块中,攻击者可以通过在评论内容中注入恶意JavaScript代码,当其他用户查看包含恶意代码的评论时,恶意脚本将在受害者浏览器中执行。成功利用此漏洞的攻击者可以窃取用户的会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于CVSS评分为6.1,属于中危级别,攻击复杂度较低且无需认证,但需要用户交互才能触发。该漏洞影响使用Anycomment 0.4.4版本的所有网站,对使用该插件进行评论管理的WordPress及其他平台构成安全风险。
该漏洞是典型的存储型XSS(Stored XSS)漏洞,存在于Anycomment插件的评论提交和渲染环节。攻击者利用该漏洞在评论输入字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=恶意代码>。由于Anycomment在存储评论时未对用户输入进行充分的HTML转义和过滤,恶意代码被直接存入数据库。当其他用户访问页面并查看该评论时,未经过滤的恶意脚本随页面HTML一起返回,并在受害者浏览器中作为可信任脚本执行。攻击者可以通过此方式窃取受害者的认证令牌、会话ID或其他敏感信息,进而实施账户接管。漏洞的根本原因在于输入验证不足和输出编码缺失,建议在服务端和客户端双端实现严格的输入过滤和输出编码机制。