CVE-2025-69318CVE-2025-69318是WordPress平台下JobWP招聘管理插件的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞属于存储型跨站脚本攻击(Stored XSS),存在于JobWP插件的多个输入处理环节中。攻击者可以通过在职位发布、简历提交或其他用户输入字段中注入恶意JavaScript代码,当其他用户或管理员访问相关页面时,恶意脚本将在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、网页篡改或进一步的网络钓鱼攻击。由于该漏洞为存储型,恶意代码会被永久保存在服务器数据库中,影响范围持续存在。JobWP插件广泛应用于企业招聘网站,本次漏洞影响了从n/a版本到2.4.5的所有版本,建议用户立即采取修复措施。
该漏洞源于JobWP插件在处理用户提交数据时,未对用户输入进行充分的输入验证和输出编码。攻击者可以利用职位申请表单、简历上传或其他输入接口,注入包含恶意JavaScript代码的Payload。当管理员在后台审核职位申请或普通用户在网站前端浏览职位信息时,浏览器会解析并执行这些恶意脚本。由于插件在多个模块中复用同一数据处理逻辑,存储型XSS可能在多个页面触发。典型攻击Payload可能包含<script>标签、事件处理器(如onerror、onload)或JavaScript伪协议。攻击成功后可窃取用户Cookie、会话令牌,执行任意操作或重定向用户至恶意网站。漏洞影响关键业务功能,建议通过升级到修复版本并结合WAF防护进行综合治理。