CVE-2025-69006CVE-2025-69006是WordPress AM Events插件中的一个存储型跨站脚本(XSS)漏洞。该插件由Atte Moisio开发,主要用于管理网站活动事件。漏洞源于插件在处理用户输入时未能正确对特殊字符进行HTML转义,导致攻击者可以在事件标题、描述或其他输入字段中注入恶意JavaScript代码。由于这是存储型XSS,恶意代码会被永久保存在数据库中,当其他用户访问包含该内容的页面时,恶意脚本会在其浏览器中执行。攻击者可利用此漏洞窃取会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。该漏洞需要高权限用户(如管理员或编辑)触发,但攻击成功后可影响所有访问受影响页面的用户。由于该插件广泛部署在各类WordPress网站上,漏洞可能影响大量终端用户的安全。CVSS评分为5.9,属于中等严重程度,主要因为需要认证的高权限用户参与且用户交互要求较高。
该漏洞属于典型的存储型XSS(Stored XSS)漏洞,存在于WordPress AM Events插件的输入验证和输出编码环节。攻击者通过WordPress后台管理界面在创建或编辑活动事件时,在事件标题、描述、地点等文本字段中插入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=恶意代码>。由于插件在保存数据时未对用户输入进行充分的HTML实体转义,这些恶意脚本会被原样存储到WordPress数据库中。当其他用户访问显示活动事件的页面时,插件从数据库读取数据并直接输出到HTML页面中,浏览器将恶意脚本作为有效代码执行。攻击者可利用此漏洞获取受害者的认证令牌、执行任意操作、重定向用户到恶意网站或植入钓鱼内容。漏洞影响版本为n/a至1.13.1,攻击向量为网络,复杂度低,需要高权限用户参与,用户交互要求为点击链接等操作。