CVE-2025-67633CVE-2025-67633是WordPress平台下Greenhouse Job Board插件中的一个DOM型跨站脚本攻击(DOM-Based XSS)漏洞。该漏洞存在于插件的网页生成过程中,由于对用户输入的清理和转义不充分,攻击者可以通过在网页中注入恶意JavaScript代码来窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或篡改网页内容。DOM型XSS与传统的存储型或反射型XSS不同,它直接在客户端的DOM(文档对象模型)处理过程中被触发,漏洞代码位于JavaScript层面而非服务器端。该漏洞影响插件2.7.3及以下所有版本,由于该插件广泛应用于企业招聘网站,攻击者可能针对招聘页面或求职申请表单进行攻击,危害使用该插件的所有WordPress网站。
DOM型XSS漏洞发生在Greenhouse Job Board插件的JavaScript代码中,该代码直接从URL参数或DOM元素中获取数据并动态插入到页面中而未进行适当的输出编码。攻击者可以通过构造特殊的URL参数或输入值,在页面加载时使浏览器执行恶意脚本。具体来说,攻击者可以在URL中添加类似'?param=<script>alert(document.cookie)</script>'的参数,或者在表单输入字段中注入恶意脚本。由于插件在处理用户输入时未使用textContent、innerText等安全方法或对特殊字符进行HTML实体编码(如将'<'编码为'<'),导致用户输入被浏览器解析为HTML或JavaScript代码执行。攻击成功的前提是用户访问攻击者构造的恶意链接,或者在存在输入点的页面提交包含恶意代码的内容。