CVE-2025-68504CVE-2025-68504是Crocoblock公司开发的WordPress JetSearch插件中存在的一个DOM型跨站脚本(DOM-Based XSS)漏洞。该漏洞源于JetSearch插件在处理用户输入时未能正确对特殊字符进行转义和过滤,导致攻击者可以通过构造恶意脚本代码注入到网页中。当其他用户访问包含恶意代码的页面时,攻击者可以窃取用户的会话Cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。此漏洞需要认证用户具有低权限即可实施攻击,且需要受害者进行一定的交互操作(如点击链接)。CVSS评分为6.5,属于中危级别漏洞。该漏洞影响JetSearch插件从早期版本到3.5.16的所有版本。鉴于JetSearch是WordPress平台上广泛使用的搜索增强插件,此漏洞可能影响大量使用该插件的网站。网站管理员应及时更新插件至最新版本以修复此安全漏洞。
DOM型跨站脚本漏洞是一种特殊的XSS类型,它不同于传统的存储型或反射型XSS,DOM型XSS的漏洞点存在于客户端JavaScript代码中,而非服务器端代码。在JetSearch插件中,漏洞很可能存在于搜索功能的JavaScript处理逻辑中。当用户进行搜索操作时,插件的JavaScript代码会从URL参数、搜索框输入或其他DOM元素中获取用户输入的数据,并直接将其插入到页面的DOM结构中,而没有进行充分的输入验证和输出编码。攻击者可以通过构造特殊的Payload,如包含JavaScript事件处理器或脚本标签的字符串,利用DOM操作将这些恶意代码注入到页面中。由于这些代码是在客户端动态生成的,传统的服务器端WAF可能无法有效检测此类攻击。攻击者通常需要诱骗受害者访问包含恶意代码的链接,或在页面中嵌入恶意脚本。修复此类漏洞需要在客户端JavaScript代码中添加适当的输入验证和输出编码逻辑。