CVE-2025-68875CVE-2025-68875是WordPress插件Flaming Password Reset中的一个存储型跨站脚本(Stored XSS)漏洞。该插件版本从n/a到1.0.3均受影响。漏洞源于应用程序在Web页面生成过程中未对用户输入进行适当的清理和转义,导致恶意JavaScript代码可以被永久存储在服务器端。当其他用户访问包含恶意代码的页面时,攻击者注入的脚本会在受害者浏览器中执行,从而实现会话劫持、cookie窃取、钓鱼攻击或恶意内容注入等恶意操作。由于该漏洞为存储型XSS,攻击payload会持久存在于数据库中,对所有访问受影响页面的用户构成威胁。CVSS 3.1评分6.5(中等严重程度),攻击向量为网络,认证要求低权限,但需要用户交互才能触发。
该存储型XSS漏洞存在于Flaming Password Reset插件的用户输入处理流程中。攻击者通过在插件相关的输入字段(如密码重置表单、用户名字段或其他可存储数据的表单元素)中注入恶意JavaScript代码。由于插件在将用户输入存储到数据库前未进行充分的输入验证和输出编码,当这些数据被读取并嵌入到Web页面时,恶意代码将作为合法内容的一部分被浏览器解析执行。攻击者可利用此漏洞窃取受害者的认证cookie、劫持用户会话、修改页面内容或重定向用户到恶意网站。由于payload存储在服务器端,每次页面加载都会执行,攻击具有持久性。漏洞的利用需要攻击者具有低权限用户账号(PR:L),且需要诱导其他用户访问包含恶意payload的页面(UI:R)。