CVE-2025-68597CVE-2025-68597是WordPress插件"Jobs for WordPress"中的一个存储型跨站脚本(XSS)漏洞。该漏洞由Patchstack安全团队发现,存在于插件的职位发布功能中。由于插件未能对用户输入进行充分的输入验证和输出编码,攻击者可以在提交职位信息时注入恶意JavaScript代码。这些恶意代码会被永久存储在数据库中,当其他用户(包括管理员)访问相关页面时,注入的脚本将自动执行,可能导致会话劫持、敏感信息窃取、恶意重定向等攻击。此漏洞的CVSS评分为6.5,属于中等严重程度,需要低权限认证和用户交互才能利用。
该漏洞属于CWE-79(网页生成时输入不当中立化,即跨站脚本)类别。攻击者通过WordPress插件的职位发布功能,提交包含恶意JavaScript代码的职位描述、公司名称或其他字段。由于插件在后端未对用户输入进行严格的过滤和转义,直接将用户提交的内容存储到数据库。当管理员或求职者在WordPress前端查看职位列表或详情页面时,服务器从数据库读取并输出这些未经过滤的内容到HTML页面中,导致恶意脚本在受害者浏览器中执行。攻击者可以利用此漏洞窃取管理员Cookie、劫持会话、执行任意操作如添加恶意管理员账户或植入后门。攻击成功的关键在于插件将用户可控的输入直接渲染到网页中,缺少对特殊字符(如<、>、"、'、/)的HTML实体编码。