CVE-2025-68904CVE-2025-68904是WordPress插件jnews-frontend-submit中的一个反射型跨站脚本(XSS)漏洞。该插件是JNews主题的前端投稿功能组件。漏洞源于该插件在Web页面生成过程中未能正确对用户输入进行中立化处理,导致攻击者可以通过构造恶意链接注入恶意脚本代码。当受害者点击攻击者精心构造的链接时,恶意脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、恶意操作等危害。由于该漏洞无需认证即可利用,且影响版本覆盖11.0.0及以下所有版本,攻击门槛较低,建议尽快采取修复措施。
该反射型XSS漏洞存在于jnews-frontend-submit插件的前端提交功能模块中。漏洞产生的根本原因是在处理用户提交参数时,插件未对特殊字符进行适当的HTML编码或转义处理。当攻击者通过URL参数注入恶意JavaScript代码时,这些未经过滤的输入会被直接回显到响应页面中,形成反射型XSS攻击。攻击者通常利用社会工程学手段诱导受害者点击恶意构造的链接,链接中包含的恶意脚本会在受害者浏览器上下文中执行。由于浏览器信任来自同一域的脚本,攻击者可借此窃取用户的认证令牌、Cookie信息,或在用户不知情的情况下执行特权操作。该漏洞属于存储型XSS和DOM型XSS之外的反射型XSS,特点是恶意脚本不持久化存储在服务器端。