CVE-2025-67943CVE-2025-67943是WordPress插件my-auctions-allegro-free-edition中的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞属于反射型跨站脚本攻击(Reflected Cross-Site Scripting),存在于插件的Web页面生成过程中,由于对用户输入未进行充分的消毒处理,导致恶意脚本代码可以被注入到生成的网页中。攻击者可以通过构造特制的URL链接,诱使受害者点击,从而在受害者浏览器中执行任意JavaScript代码。此漏洞影响插件3.6.32及以下所有版本。由于该插件主要用于WordPress网站实现Allegro拍卖平台的功能集成,漏洞被利用可能导致用户会话劫持、敏感信息窃取、恶意重定向等安全问题,对网站和用户数据安全构成严重威胁。
该反射型XSS漏洞源于my-auctions-allegro-free-edition插件在处理用户输入参数时缺乏适当的输入验证和输出编码。攻击者可以利用插件中未经过滤的参数(如搜索框、分类筛选或其他动态内容参数),将恶意JavaScript代码嵌入到URL请求中。当受害者在浏览器中点击攻击者构造的恶意链接时,服务器会将未经消毒的用户输入直接反射回响应页面,浏览器将其解析为可执行脚本。具体利用方式为:攻击者构造包含XSS payload的URL参数,如在搜索功能或过滤参数中注入<script>alert(document.cookie)</script>或<img src=x onerror=...>等恶意代码。由于插件在输出时未对特殊字符进行HTML实体编码,浏览器会执行这些注入的脚本。攻击成功后可窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或植入恶意重定向,对网站访客造成持续性安全威胁。