CVE-2025-68513CVE-2025-68513是WordPress插件Bold Timeline Lite中的一个存储型跨站脚本(XSS)漏洞,CVSS评分为6.5,属于中危级别。该漏洞由安全研究人员[email protected]发现并披露于2025年12月24日。漏洞根源在于应用程序在生成Web页面时未能正确对用户输入进行中和处理,导致恶意JavaScript代码被持久化存储在服务器端。当其他用户访问包含恶意代码的页面时,攻击者注入的脚本将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞为存储型XSS,攻击只需诱导用户访问特定页面即可触发,无需用户主动交互即可完成攻击。Bold Timeline Lite是一款用于创建时间轴展示的WordPress插件,广泛应用于各类企业网站和个人博客,因此该漏洞可能影响大量使用该插件的网站。
该存储型XSS漏洞存在于Bold Timeline Lite插件的时间轴数据处理模块中。攻击者通过插件的前端提交功能(如时间轴条目名称、描述等字段)注入恶意JavaScript代码。由于插件在后端存储和前端展示时均未对用户输入进行充分的输入验证和输出编码,恶意代码被直接写入数据库。当其他用户访问包含该时间轴内容的页面时,服务器从数据库读取未经过滤的数据并嵌入到HTML响应中,浏览器将其解析为可执行脚本。攻击者可利用此漏洞执行任意JavaScript代码,包括窃取用户会话令牌、修改页面内容、植入钓鱼链接或重定向用户至恶意网站。由于该插件通常以管理员或编辑者权限运行,攻击成功后可能获取更高权限或完全控制网站。攻击向量为网络可访问,攻击者需具备低权限用户账户或利用开放的前端提交流程。