CVE-2025-67557CVE-2025-67557是WordPress插件WP eBay Product Feeds中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于插件的ebay-feeds-for-wordpress组件中,源于Web页面生成期间对用户输入的不当中和处理。攻击者可以利用此漏洞在受害者的浏览器中执行任意JavaScript代码,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞为存储型XSS,恶意脚本会被永久保存在服务器端,所有访问包含恶意内容的页面的用户都会受到攻击影响。漏洞影响版本从n/a至3.4.9(含),CVSS评分为5.9,属于中危级别。攻击需要高权限用户身份(PR:H)以及用户交互(UI:R),但一旦成功利用,攻击者可对所有访问受影响页面的用户造成持久性危害。
该存储型XSS漏洞源于WP eBay Product Feeds插件在处理用户输入时缺乏适当的输入验证和输出编码。攻击者通过在插件的输入字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),该代码会被存储在数据库中。当其他用户访问包含该恶意内容的页面时,服务器会从数据库读取数据并将其嵌入到HTML响应中,而未进行适当的HTML实体编码或转义。浏览器在解析HTML时会执行其中的恶意脚本代码。攻击者可利用此漏洞执行以下操作:1) 窃取用户会话Cookie并冒充合法用户;2) 修改页面内容进行钓鱼攻击;3) 重定向用户到恶意网站;4) 在用户浏览器中安装恶意软件。由于需要高权限用户身份才能注入恶意代码,攻击者通常需要先获取管理员或编辑权限的账户。