CVE-2025-67555CVE-2025-67555是WordPress插件cal-embedder-lite中的一个高危安全漏洞。该插件由UseStrict开发,主要用于在WordPress网站中嵌入Calendly日历预约组件。漏洞类型为存储型跨站脚本攻击(Stored Cross-Site Scripting,简称XSS),存在于插件的Web页面生成过程中对用户输入的处理不当。攻击者可以通过该漏洞在受害者的浏览器中执行任意JavaScript代码,从而窃取会话Cookie、劫持用户账户、修改页面内容或进行钓鱼攻击。由于该漏洞为存储型,恶意脚本会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击影响。此漏洞的CVSS评分为5.9,属于中等严重程度,但考虑到存储型XSS的持久性和自动化利用特性,实际威胁不容小觑。Patchstack安全团队于2025年12月9日披露了此漏洞,并确认影响版本从任意版本至1.1.7.2。
该存储型XSS漏洞的根本原因在于cal-embedder-lite插件在处理用户输入时未能正确对特殊字符进行HTML转义。插件在接收并存储Calendly嵌入配置参数时,直接将用户可控的输入内容写入数据库,而未进行充分的输入验证和输出编码。当其他用户访问包含恶意脚本的页面时,服务器从数据库读取未经过滤的数据并嵌入到HTML响应中,导致浏览器将其解析为可执行脚本。具体利用方式为:攻击者通过插件设置界面或API接口,构造包含JavaScript事件处理器或script标签的恶意Payload,例如在Calendly URL参数中嵌入onerror事件或使用SVG标签绕过过滤。Payload被存储后,每次页面加载都会触发执行。由于该插件通常需要较高权限(如管理员)才能配置,攻击者可能通过社会工程学手段诱导管理员访问恶意构造的设置页面,从而在管理员浏览器中执行特权操作,如创建新管理员账户或修改网站配置。