CVE-2025-67912CVE-2025-67912是WordPress插件Stars Testimonials with Slider and Masonry Grid中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞由Patchstack团队的安全研究人员发现([email protected]),存在于插件的评论/评价提交功能中。由于插件对用户输入的净化和转义处理不当,攻击者可以在提交评价内容时嵌入恶意JavaScript脚本代码。这些恶意代码会被永久存储在数据库中,当其他管理员或用户在后台管理界面或前端页面查看这些评价时,恶意脚本将自动执行。由于该插件通常用于展示网站的用户评价和推荐内容,攻击者可以利用此漏洞窃取管理员会话Cookie、劫持管理员账户、执行任意管理操作,甚至进一步渗透整个WordPress站点。此漏洞的CVSS评分为6.5,属于中等严重程度,但考虑到其存储型特性和对WordPress站点的潜在影响,仍需及时修复。
该存储型XSS漏洞存在于Stars Testimonials插件的评论提交和展示模块中。漏洞的根本原因在于插件在处理用户提交的姓名、评价内容、评分等字段时,未能对特殊字符进行充分的HTML实体转义或输入验证。攻击者可以在评价表单的文本输入框中注入包含<script>标签或事件处理器(如onerror、onload等)的JavaScript代码。当这些包含恶意代码的评价被管理员审核并保存到数据库后,每次页面加载或后台访问相关评价列表时,浏览器都会执行这段恶意脚本。由于WordPress插件的管理后台通常具有较高的权限,攻击者可以通过窃取管理员Cookie或利用已建立的会话执行进一步的攻击,如上传恶意插件、修改站点内容或获取服务器文件系统访问权限。攻击的利用需要低权限用户账号(PR:L),但攻击复杂度较低(AC:L),且需要一定的用户交互(UI:R),如管理员查看相关页面。