news 2026/6/12 9:34:51

WordPress用户注册与会员插件跨站脚本漏洞深度解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WordPress用户注册与会员插件跨站脚本漏洞深度解析

CVE-2025-13367:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及wpeverest用户注册与会员插件

严重性:中等
类型:漏洞

CVE编号:CVE-2025-13367

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

来源:CVE Database V5
发布日期:2025年12月15日 星期一

供应商/项目:wpeverest
产品:User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin

描述

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

技术细节

  • 数据版本:5.2
  • 分配者简称:Wordfence
  • 发布日期:2025年11月18日 17:27:04.615Z
  • Cvss 版本:3.1
  • 状态:已发布
  • 威胁 ID:69401ef9d9bcdf3f3de1277e
  • 添加到数据库时间:2025年12月15日 下午2:45:13
  • 最后更新时间:2025年12月15日 下午2:46:39
  • 查看次数:1

相关威胁

  • CVE-2025-14383:CWE-89 SQL命令中使用的特殊元素中和不当(SQL注入)漏洞 - 涉及wpdevelop Booking Calendar -高危- 2025年12月15日 星期一
  • CVE-2025-14156:CWE-20 输入验证不当漏洞 - 涉及ays-pro Fox LMS – WordPress LMS插件 -严重- 2025年12月15日 星期一
  • CVE-2025-14003:CWE-862 授权缺失漏洞 - 涉及wpchill图片画廊 – 照片网格和视频画廊 -中等- 2025年12月15日 星期一
  • CVE-2025-13950:CWE-862 授权缺失漏洞 - 涉及onesignal OneSignal – 网页推送通知 -中等- 2025年12月15日 星期一
  • CVE-2025-13728:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及techjewel FluentAuth – WordPress的终极授权与安全插件 -中等- 2025年12月15日 星期一

外部链接

  • NVD 数据库
  • MITRE CVE
  • 参考链接 1
  • 参考链接 2
  • 参考链接 3
    aeYFGlNGPch5/i0AskAWpmMVXj3lzK9JFM/1O1GWF7CrSzM6Bwp+ed2Vd8Y/2pj9jminWk09oTb7bsTP3Osh9LU4SRt2hgesI2DcFppZA9hcBV15cmxjvhp8oHC5zkti
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/10 17:12:16

基于Kotaemon的舆情监控智能体开发指南

基于Kotaemon的舆情监控智能体开发实践 在社交媒体信息爆炸的时代,一条突发负面新闻可能在几小时内发酵成全国性舆论事件。某新能源车企曾因一次自动驾驶测试事故被推上热搜,短短6小时内相关话题阅读量突破3亿——而他们的舆情团队直到第二天上午才收到人…

作者头像 李华
网站建设 2026/6/10 16:12:34

Kotaemon与Elasticsearch集成:混合检索方案实现

Kotaemon与Elasticsearch集成:混合检索方案实现 在企业级智能问答系统日益普及的今天,一个核心挑战始终存在:如何让大模型既“懂行”又“靠谱”?我们见过太多生成流畅但张冠李戴的回答——这正是“幻觉”的代价。尤其在金融、医疗…

作者头像 李华
网站建设 2026/6/11 18:41:28

传感器学习(day13):STM8微控制器打造高可靠电磁炉触摸方案

每日更新教程,评论区答疑解惑,小白也能变大神!" 目录 基于意法半导体STM8微控制器的电磁炉电容触摸按键解决方案深度解析 摘要 第一章:引言 1.1 电磁炉人机交互需求的演进 1.2 电容触摸按键的优势与挑战 1.3 意法半导体…

作者头像 李华
网站建设 2026/6/12 6:27:03

Kotaemon如何帮助开发者规避大模型合规风险?

Kotaemon如何帮助开发者规避大模型合规风险? 在金融、医疗和政务等高敏感领域,AI系统一旦“说错话”,轻则引发用户质疑,重则导致法律追责。想象这样一个场景:某银行的智能客服告诉客户“根据最新政策,您可申…

作者头像 李华
网站建设 2026/6/9 20:54:17

Kotaemon ERP数据查询:SAP/Oracle桥接方案

Kotaemon ERP数据查询:SAP/Oracle桥接方案 在一家跨国制造企业的月度经营分析会上,财务总监突然发问:“上季度华东区的高毛利产品线库存周转率有没有改善?”会议室瞬间安静——没人能立刻回答。有人跑去导SAP报表,有人…

作者头像 李华
网站建设 2026/6/12 4:06:09

大文件预览实现

Vue大文件预览与虚拟滚动实现学习笔记 一、需求背景 实现 XML 文件预览功能,支持超过 10000 行的大文件预览,具备高性能和良好用户体验。 二、核心挑战 性能问题:大文件一次性渲染会导致页面卡顿甚至崩溃内存占用:大量 DOM 节…

作者头像 李华