CVE-2025-67631CVE-2025-67631是WordPress Gift Hunt插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞由于插件在处理用户输入时未对特殊字符进行充分过滤和转义,导致攻击者可以注入恶意JavaScript代码。当其他用户访问包含恶意脚本的页面时,攻击代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。由于该漏洞为存储型,恶意代码会永久保存在服务器数据库中,所有访问受影响页面的用户都会受到攻击。此漏洞需要高权限用户(如管理员)才能触发,但攻击成功后影响范围广泛。CVSS评分5.9属于中等严重程度,主要因为需要用户交互且攻击复杂度较低。
该存储型XSS漏洞存在于Gift Hunt插件的输入处理环节。攻击者通过WordPress管理后台或相关功能接口提交包含恶意脚本的输入,插件未对<script>标签、javascript:协议、内联事件处理器等XSS向量进行过滤,直接将未转义的数据存储到数据库。当其他用户访问显示gift-hunt相关内容的页面时,恶意代码随页面内容一同返回,在受害者浏览器中执行。典型利用方式是在gift名称、描述或配置参数中插入<script>alert(document.cookie)</script>或<img src=x onerror=...>等Payload。防御措施包括:对所有用户输入使用htmlspecialchars()、esc_html()等函数进行HTML实体转义;实施内容安全策略(CSP)响应头;使用WordPress内置的sanitize_text_field()等函数进行输入净化。