CVE-2025-67543CVE-2025-67543是WordPress Essential Widgets插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于Catch Themes Essential Widgets插件的essential-widgets组件中,攻击者可以利用此漏洞在网页生成过程中未正确过滤用户输入,导致恶意JavaScript代码被存储在服务器端。当其他用户访问包含恶意代码的页面时,攻击脚本会在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账号或进行其他恶意操作。由于该漏洞为存储型XSS,恶意代码会持久存在于数据库中,对所有访问受影响页面的用户构成威胁。此漏洞需要低权限认证用户触发,且需要用户交互才能成功利用,但攻击面较广,危害不容忽视。
该漏洞属于CWE-79(网页生成时对输入的不当中和)类别。攻击者通过在Essential Widgets插件的输入字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),由于插件未对用户输入进行充分的输出编码和过滤,恶意代码被直接存储到数据库中。当WordPress前端页面渲染时,这些包含恶意代码的数据被直接输出到HTML页面中,导致脚本在用户浏览器中执行。攻击者可以利用此漏洞窃取受害者的认证凭证、session令牌,或在受害者权限下执行操作。由于存储型XSS的特性,攻击只需一次注入,所有访问受影响内容的用户都会受到攻击影响。攻击者通常需要诱使管理员或普通用户访问包含恶意代码的页面来触发漏洞。