CVE-2025-9163CVE-2025-9163是WordPress平台Houzez主题中的一个高危安全漏洞,CVSS评分6.1,属于中等严重程度。该漏洞存在于Houzez主题的文件上传功能中,由于对SVG文件的上传处理缺乏充分的输入验证和输出转义,攻击者可以利用SVG文件注入恶意JavaScript代码。当用户访问包含恶意SVG文件的页面时,注入的脚本将在受害者浏览器中执行,可能导致会话劫持、敏感数据窃取、钓鱼攻击等安全问题。由于漏洞允许未认证攻击者进行利用,且攻击代码会被持久化存储在服务器上,因此具有较高的实际威胁性。Wordfence安全团队于2025年11月26日披露了此漏洞,建议受影响的用户立即采取修复措施。
该漏洞的根本原因在于houzez_property_img_upload()和houzez_property_attachment_upload()两个函数对SVG文件类型的处理存在严重的安全缺陷。SVG文件作为一种XML格式的矢量图形,可以包含JavaScript代码(SVG脚本注入)。攻击者可以构造包含恶意<script>标签或事件处理器(如onload、onerror等)的SVG文件,通过主题的上传功能将其上传到服务器。由于函数缺少对SVG内容的解析和过滤,未经过滤的内容被直接存储。当其他用户访问包含该SVG文件的页面时,浏览器会解析SVG并执行其中的恶意脚本。攻击者利用此漏洞可以窃取用户的认证Cookie、劫持用户会话、进行钓鱼攻击或重定向用户到恶意网站。由于SVG文件通常被视为静态资源,用户和管理员可能不会怀疑其安全性,这增加了漏洞的隐蔽性和危害程度。