CVE-2025-67556CVE-2025-67556是WordPress插件ThemeHigh Advanced FAQ Manager中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响插件1.5.2及以下所有版本。漏洞源于插件在处理FAQ(常见问题)内容时,未对用户输入进行充分的输入验证和输出编码。攻击者可以利用该漏洞在FAQ的标题、内容或分类字段中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当管理员或其他用户访问包含恶意内容的页面时,攻击代码会在其浏览器中执行。这可能导致会话劫持、敏感信息窃取、恶意重定向等安全问题。攻击者需要拥有WordPress站点的高级权限(如编辑或管理员权限)才能利用此漏洞,但一旦成功,攻击影响范围将扩展至所有访问受感染页面的用户。
该存储型XSS漏洞存在于Advanced FAQ Manager插件的FAQ管理功能模块中。具体来说,插件在创建或编辑FAQ条目时,对用户提交的question(问题)和answer(答案)字段缺乏适当的输入过滤和输出转义。当管理员在WordPress后台的FAQ管理界面添加新FAQ时,攻击者可以在FAQ标题或内容中嵌入恶意JavaScript代码,如:<script>alert(document.cookie)</script>。由于插件直接将用户输入存储到数据库且在页面渲染时未进行HTML实体编码,恶意脚本会被执行。攻击者利用此漏洞可窃取管理员会话Cookie、篡改页面内容、植入钓鱼链接或进行进一步的身份冒充攻击。该漏洞的CVSS评分为5.9,属于中危级别,主要因为其需要高权限用户交互才能触发。