CVE-2025-67951CVE-2025-67951是WordPress插件WPZOOM Addons for Elementor中存在的一个DOM型跨站脚本(XSS)漏洞。该漏洞由于Web应用程序在生成页面时未正确对用户输入进行中和处理,导致攻击者可以在受害者的浏览器中执行恶意JavaScript代码。漏洞影响版本从n/a至1.2.10(含)。攻击者可通过构造包含恶意脚本的链接,诱骗已认证的低权限用户点击,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞属于DOM型XSS,恶意脚本在客户端浏览器中通过修改DOM环境而执行,传统的服务器端WAF可能难以检测。CVSS 3.1评分6.5,属于中等严重程度,需要用户交互和低权限认证才能利用。
该漏洞存在于WPZOOM Addons for Elementor插件的JavaScript代码中。当插件处理用户输入时,未对特殊字符进行适当的HTML编码或转义,导致用户可控的数据被直接插入到DOM中。具体来说,攻击者可以通过URL参数或表单输入构造恶意脚本内容,插件的前端JavaScript代码将这些数据动态添加到页面DOM中而不进行安全处理。DOM型XSS的特点是漏洞代码完全在客户端执行,恶意负载不会经过服务器的输入验证流程。攻击者利用此漏洞可以读取页面内容、窃取用户凭证、修改页面显示内容或重定向用户到钓鱼站点。由于需要低权限用户点击恶意链接,受影响的主要是已登录的管理员或编辑角色用户。