CVE-2025-68605CVE-2025-68605是WordPress插件Post Grid and Gutenberg Blocks中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于2.3.23及以下版本中,由于应用程序在Web页面生成过程中未正确对用户输入进行中立化处理,导致攻击者可以在受影响的页面中注入恶意JavaScript代码。攻击者利用该漏洞需要具有低权限用户身份(如订阅者或贡献者角色),并需要诱使管理员或高权限用户在访问包含恶意脚本的页面时进行交互操作。成功利用此漏洞可导致会话劫持、敏感信息窃取、恶意内容注入或对其他用户进行进一步攻击。由于是存储型XSS,恶意脚本会永久保存在服务器端,所有访问受影响页面的用户都可能受到攻击影响。
该漏洞是由于PickPlugins Post Grid and Gutenberg Blocks插件在处理用户提交的内容时,未对特殊字符进行适当的HTML转义或过滤。攻击者可以在文章或页面的特定字段中注入包含JavaScript代码的恶意载荷。当该内容通过插件的网格或块功能展示在前端页面时,未经转义的脚本代码会被浏览器解析执行。攻击者通常利用WordPress的评论功能、文章内容或自定义字段注入XSS载荷。由于插件直接输出用户可控的内容而未进行输入验证和输出编码,恶意脚本会被持久化存储在数据库中,形成存储型XSS漏洞。攻击者可以通过构造特定的payload绕过常见的过滤器,实现对管理员cookie的窃取或执行其他恶意操作。