CVE-2025-68898CVE-2025-68898是WordPress插件Synergy Project Manager中的一个存储型跨站脚本(XSS)漏洞。该漏洞由于插件在Web页面生成过程中对用户输入未进行适当的过滤和转义处理,导致攻击者可以注入恶意JavaScript代码。这些恶意代码会被永久存储在服务器端,当其他用户访问包含恶意内容的页面时,脚本会在其浏览器中执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该插件版本1.5及之前版本均受影响,大量使用该插件的WordPress网站都可能面临安全风险。
该存储型XSS漏洞存在于Synergy Project Manager插件的多个输入点。攻击者可以通过插件的数据输入接口(如项目名称、任务描述、评论等字段)注入恶意JavaScript代码。插件未对这些输入进行充分的输入验证和输出编码,直接将用户提交的数据存储到数据库。当其他用户访问相关页面时,浏览器会解析并执行这些未经过滤的脚本内容。由于是存储型XSS,恶意代码会持久存在于服务器端,每次页面加载都会执行。攻击者可以利用此漏洞获取受害者的认证令牌、操作用户界面进行欺诈活动、或在用户不知情的情况下执行任意客户端操作。CVSS 3.1评分5.8反映了该漏洞通过网络发起、无需认证但需要用户交互的特点。