CVE-2025-68859CVE-2025-68859是WordPress平台中syntax-highlighter-compress插件的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞属于反射型跨站脚本攻击(Reflected XSS),允许攻击者在用户浏览器中执行恶意JavaScript代码。漏洞根源在于插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以通过构造恶意链接诱使受害者访问,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。该漏洞影响版本从任意版本至3.0.83.3版本,攻击者无需认证即可利用此漏洞,但需要诱导用户点击恶意链接。由于该插件广泛用于代码高亮显示功能,受影响网站可能面临较高的安全风险。
该漏洞是典型的反射型XSS(Cross-site Scripting)漏洞,存在于syntax-highlighter-compress插件的输入处理逻辑中。攻击原理如下:1)插件在接收用户输入参数(如URL参数或表单数据)后,未对特殊HTML字符进行充分转义就直接输出到页面;2)攻击者构造包含恶意JavaScript代码的链接,例如在URL参数中注入<script>alert(document.cookie)</script>等payload;3)当受害者点击该恶意链接时,服务器将未过滤的用户输入反射回浏览器;4)浏览器将恶意代码作为页面内容的一部分解析执行,从而窃取用户的认证令牌、会话信息或执行其他恶意操作。攻击者通常通过钓鱼邮件、社交工程或恶意网站诱导用户访问构造的链接。由于反射型XSS不持久化存储在服务器端,检测难度相对较高,但危害仍然严重。