CVE-2025-67554CVE-2025-67554是WordPress平台下Cookie Notice & Compliance for GDPR/CCPA插件的一个存储型跨站脚本(XSS)漏洞。该插件版本从n/a至2.5.8均受影响。漏洞源于应用程序在处理用户输入时未能正确对特殊字符进行转义或过滤,导致攻击者可以在Cookie通知横幅中注入恶意JavaScript代码。由于该漏洞为存储型XSS,恶意脚本会被永久保存在服务器端数据库中,所有访问受感染页面的用户都会自动执行攻击者植入的代码。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。CVSS评分5.9,属于中危漏洞。攻击复杂度低,但需要高权限用户交互,且影响范围仅限于机密性和完整性部分数据。
该存储型XSS漏洞存在于Cookie Notice插件的Cookie通知横幅配置功能中。攻击者通过插件设置界面提交包含恶意JavaScript代码的输入,当插件生成前端页面时,未对用户输入进行适当的HTML实体编码或输入验证。攻击者可在Cookie通知的标题、描述或按钮文本等字段中插入<script>标签或事件处理器(如onerror、onload等),这些恶意代码会被存储在WordPress数据库中。当其他用户访问网站时,服务器从数据库读取并输出这些未转义的内容,浏览器将其作为可执行脚本解析。由于需要高权限(PR:H)才能利用,且需要诱导其他用户访问恶意页面(UI:R),攻击门槛相对较高,但一旦成功利用,攻击者可在受害者浏览器中执行任意JavaScript代码。