CVE-2025-67551CVE-2025-67551是WordPress Wappointment插件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于Wappointment插件的2.6.9及之前版本中,攻击者可以利用此漏洞在用户提交的数据中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问包含恶意内容的数据时,攻击代码会在其浏览器中执行。攻击者可能通过此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。漏洞的CVSS评分为6.5,属于中等严重程度,需要低权限用户交互才能利用。该漏洞由Patchstack团队的安全研究人员发现并报告。
该存储型XSS漏洞存在于Wappointment插件处理用户输入数据的过程中。插件在接收和存储用户提交的数据时,未对特殊字符进行充分的HTML实体编码或输入验证。攻击者可以在表单输入字段中嵌入恶意脚本代码(如<script>标签或JavaScript事件处理器),这些恶意代码会被存储到数据库中。当管理员或其他用户查看相关数据时,浏览器会解析并执行这些恶意脚本。由于Wappointment插件常用于预约管理场景,涉及用户个人信息的提交和展示,攻击面较为广泛。攻击者可以利用窃取的会话令牌进行账户接管,或者诱导用户执行非预期的操作。修复此漏洞需要在数据存储前对所有用户输入进行严格的输入验证和输出编码。