CVE-2025-68900CVE-2025-68900是WordPress主题Enfold中的一个中危安全漏洞,CVSS评分6.5。该漏洞属于DOM型跨站脚本攻击(DOM-Based XSS),存在于Enfold主题的7.1.3及之前所有版本中。DOM型XSS是一种特殊的跨站脚本攻击方式,与传统的存储型或反射型XSS不同,DOM型XSS的攻击载荷在客户端通过JavaScript动态修改DOM树时执行,而非通过服务器端响应。攻击者可以利用此漏洞在受害者浏览器中执行任意JavaScript代码,从而窃取会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该漏洞需要用户交互才能触发,攻击者通常会构造恶意链接诱导受害者点击。Enfold是WordPress生态中最受欢迎的主题之一,被数百万网站使用,因此该漏洞影响范围广泛。建议受影响的网站管理员立即升级到最新版本或采取临时缓解措施。
DOM型XSS漏洞发生在Enfold主题的前端JavaScript代码中,当用户提供的输入被不正确地处理并直接插入到DOM中时,攻击者可以通过构造特定的恶意payload来执行任意JavaScript代码。该漏洞的技术原理如下:1) 攻击者构造包含恶意JavaScript代码的URL参数或表单数据;2) 受害者的浏览器发送请求到目标网站;3) 网站前端JavaScript代码从DOM中获取用户输入(如window.location、document.URL或DOM元素内容);4) JavaScript代码未对输入进行适当的输出编码或验证,直接将输入插入到DOM中;5) 浏览器将包含恶意代码的DOM解析并执行其中的JavaScript代码。常见的DOM XSS sources包括document.URL、document.referrer、location.href等。攻击者可以利用这些入口点注入<script>标签或事件处理器(如onerror、onload等)来执行恶意代码。由于攻击载荷仅在客户端执行,传统服务器端WAF可能无法检测到此类型攻击。