CVE-2025-68548CVE-2025-68548是WordPress插件Responsive Posts Carousel Pro中发现的一个存储型跨站脚本(Stored XSS)漏洞。该插件由WebCodingPlace开发,主要用于在WordPress网站上创建响应式帖子轮播组件。漏洞源于该插件在处理用户输入时未能正确对特殊字符进行HTML转义和过滤,导致攻击者可以在帖子轮播的各个字段中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在数据库中,当其他用户访问包含该轮播的页面时,恶意代码会自动执行。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或植入恶意重定向。该漏洞影响版本为15.2及以下所有版本,CVSS评分6.5,属于中等严重程度。攻击复杂度较低,但需要认证为低权限用户,且需要用户交互才能触发。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该存储型XSS漏洞存在于Responsive Posts Carousel Pro插件的多个输入字段中,主要涉及帖子标题、描述、图片ALT属性等用户可控参数的输出环节。漏洞根源在于插件在将用户输入的数据存储到数据库后,在前端页面渲染时未对HTML特殊字符进行实体编码转换。攻击者可以通过WordPress后台或插件提供的表单接口,提交包含<script>标签或事件处理器(如onerror、onload等)的恶意payload。当管理员或其他用户在后台预览轮播效果或在前台浏览包含该轮播的页面时,浏览器会解析并执行注入的恶意脚本。由于该插件通常在网站首页或文章页面展示,攻击影响范围较广。攻击者可以利用窃取的会话令牌冒充合法用户执行操作,或通过DOM操作修改页面内容进行钓鱼。漏洞的利用条件包括:攻击者需拥有至少订阅者级别的WordPress账户,且需诱使受害者访问注入脚本的页面。