CVE-2025-68076CVE-2025-68076是WordPress主题插件Stockholm Core中的一个高危存储型跨站脚本(XSS)漏洞。该漏洞存在于插件的Web页面生成过程中,由于对用户输入没有进行适当的过滤和转义,攻击者可以在受影响的字段中注入恶意JavaScript代码。这些恶意代码会被永久存储在数据库中,当其他用户访问包含该恶意内容的页面时,代码会在其浏览器中执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户账户、进行钓鱼攻击或在网站上注入恶意内容。由于该插件被多个Select-Themes主题使用,影响范围可能涉及大量使用该主题的网站。漏洞影响版本从早期版本一直延续到2.4.6版本,CVSS评分6.5,属于中危漏洞,但仍需及时修复以防止潜在的安全风险。
该存储型XSS漏洞位于Stockholm Core插件的输入处理模块中。漏洞的根本原因是在Web页面生成时,未能对用户提交的数据进行充分的输入验证和输出编码。攻击者可以通过WordPress的REST API或表单提交功能,向插件的特定功能模块(如主题选项、自定义字段或页面构建器组件)发送包含恶意脚本的请求。恶意代码会被存储在WordPress数据库中,当页面被加载时,未经过滤的数据会被直接嵌入到HTML输出中。现代浏览器在解析页面时会执行这些注入的JavaScript代码,从而实现XSS攻击。攻击者通常利用此漏洞窃取管理员的认证令牌、修改网站内容或重定向用户到恶意网站。由于存储型XSS的特性,攻击只需一次注入即可影响所有访问该页面的用户,危害程度较高。