CVE-2025-68885CVE-2025-68885是WordPress Custom Post Status插件中的一个跨站请求伪造(CSRF)漏洞,该漏洞可被利用来实现存储型跨站脚本(Stored XSS)攻击。Custom Post Status插件是WordPress平台上广泛使用的自定义文章状态管理工具,允许用户创建和管理自定义的文章发布状态。漏洞源于该插件在处理用户提交的POST请求时缺乏有效的CSRF令牌验证机制。攻击者可以通过诱导已登录的管理员用户访问恶意构造的网页,利用其已认证的会话执行未经授权的操作,在自定义文章状态中添加恶意JavaScript代码。由于该XSS payload存储在数据库中,所有访问特定WordPress管理页面的用户都会受到攻击影响,可能导致会话劫持、管理员凭据窃取、恶意内容注入等严重安全风险。此漏洞影响范围覆盖该插件从初始版本到1.1.0的所有版本。
该漏洞的根本原因在于Custom Post Status插件在处理自定义文章状态创建和更新请求时,未实施充分的CSRF防护措施。攻击者利用此漏洞需要构造一个恶意HTML页面,其中包含自动提交的表单,该表单模拟正常的插件状态创建请求。表单的action指向目标WordPress网站的管理端点,参数包含精心构造的XSS payload。当已登录的管理员访问该恶意页面时,浏览器会自动提交表单,利用管理员的有效会话执行操作。由于插件未验证请求来源的合法性,恶意代码会被存储到WordPress数据库中。在后续页面加载过程中,当其他用户或管理员访问相关管理界面时,存储的恶意脚本会被浏览器解析执行,从而实现完整的攻击链。攻击者通常会将XSS payload隐藏在状态名称或描述字段中,利用WordPress后台的显示逻辑触发执行。