CVE-2025-68866CVE-2025-68866是WordPress插件Dinatur(版本1.18及更低版本)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞由于应用程序在生成Web页面时未正确对用户输入进行中和处理,导致攻击者可以在受害者访问受影响页面时执行任意JavaScript代码。攻击者通过在插件的输入字段中注入恶意脚本代码(如<script>标签或事件处理器),该代码会被永久存储在数据库中。当其他用户访问包含恶意代码的页面时,恶意脚本会在其浏览器上下文中执行,从而窃取会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该漏洞无需认证即可利用(PR:N),且攻击复杂度较低(AC:L),对所有访问受感染页面的用户构成威胁。CVSS 3.1评分为7.1,属于高危漏洞。
该存储型XSS漏洞存在于Dinatur WordPress插件的用户输入处理流程中。攻击者可利用WordPress评论、表单提交或其他用户可控的输入点,向插件的数据库字段中注入恶意JavaScript代码。由于插件在输出这些数据到前端页面时未进行适当的输入验证和输出编码,恶意代码会被浏览器作为合法脚本执行。攻击者通常通过以下方式利用:1) 构造包含XSS payload的请求,如在输入字段中插入<script>alert(document.cookie)</script>或<img src=x onerror=...>等;2) 恶意代码被存储在后端数据库中;3) 当其他用户访问相关页面时,服务器从数据库读取并输出未经过滤的数据;4) 受害者浏览器执行恶意脚本,触发XSS攻击。由于该插件可能处理旅游或自然相关数据,攻击者可针对管理员或内容编辑者进行会话劫持,进而完全控制网站。攻击者还可利用此漏洞进行蠕虫式传播,将恶意代码扩散至网站其他页面。