CVE-2025-68512CVE-2025-68512是WordPress插件Real 3D FlipBook中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞由Patchstack安全团队发现,CVSS评分6.5,属于中危级别。漏洞根源在于插件在处理用户输入时未能正确对特殊字符进行转义和过滤,导致恶意JavaScript代码可以被永久存储在数据库中。当其他用户访问包含恶意代码的页面时,攻击者注入的脚本将在受害者浏览器中执行,从而窃取Cookie、会话令牌或其他敏感信息。Real 3D FlipBook是一款流行的WordPress插件,允许用户创建具有3D翻页效果的数字书籍、杂志和相册。由于该插件被广泛部署在各类网站上,存储型XSS漏洞可能被利用来劫持管理员账户、传播恶意软件或进行钓鱼攻击。攻击者需要具有低权限用户身份(如订阅者)即可利用此漏洞,但需要诱导管理员或高权限用户访问恶意页面以触发payload执行。
该存储型XSS漏洞存在于Real 3D FlipBook插件的输入处理和输出渲染环节。攻击者通过在插件的图书创建或配置功能中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>。由于插件未对用户输入进行充分的HTML实体编码,这些恶意代码被直接存入数据库。当其他用户访问包含该图书内容的页面时,插件从数据库读取数据并直接输出到HTML页面中,浏览器将恶意脚本作为页面的一部分执行。攻击者可利用此漏洞窃取受害者的认证凭证、篡改页面内容或重定向用户到恶意网站。由于payload存储在服务器端,攻击具有持久性,只要恶意内容未被清除,受害者每次访问都会触发攻击。该漏洞利用需要攻击者具有至少低权限账户,且需要诱导高权限用户访问恶意页面。