news 2026/3/8 15:01:44

WordPress用户注册与会员插件跨站脚本漏洞深度解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WordPress用户注册与会员插件跨站脚本漏洞深度解析

CVE-2025-13367:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及wpeverest用户注册与会员插件

严重性:中等
类型:漏洞

CVE编号:CVE-2025-13367

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

来源:CVE Database V5
发布日期:2025年12月15日 星期一

供应商/项目:wpeverest
产品:User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin

描述

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

技术细节

  • 数据版本:5.2
  • 分配者简称:Wordfence
  • 发布日期:2025年11月18日 17:27:04.615Z
  • Cvss 版本:3.1
  • 状态:已发布
  • 威胁 ID:69401ef9d9bcdf3f3de1277e
  • 添加到数据库时间:2025年12月15日 下午2:45:13
  • 最后更新时间:2025年12月15日 下午2:46:39
  • 查看次数:1

相关威胁

  • CVE-2025-14383:CWE-89 SQL命令中使用的特殊元素中和不当(SQL注入)漏洞 - 涉及wpdevelop Booking Calendar -高危- 2025年12月15日 星期一
  • CVE-2025-14156:CWE-20 输入验证不当漏洞 - 涉及ays-pro Fox LMS – WordPress LMS插件 -严重- 2025年12月15日 星期一
  • CVE-2025-14003:CWE-862 授权缺失漏洞 - 涉及wpchill图片画廊 – 照片网格和视频画廊 -中等- 2025年12月15日 星期一
  • CVE-2025-13950:CWE-862 授权缺失漏洞 - 涉及onesignal OneSignal – 网页推送通知 -中等- 2025年12月15日 星期一
  • CVE-2025-13728:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及techjewel FluentAuth – WordPress的终极授权与安全插件 -中等- 2025年12月15日 星期一

外部链接

  • NVD 数据库
  • MITRE CVE
  • 参考链接 1
  • 参考链接 2
  • 参考链接 3
    aeYFGlNGPch5/i0AskAWpmMVXj3lzK9JFM/1O1GWF7CrSzM6Bwp+ed2Vd8Y/2pj9jminWk09oTb7bsTP3Osh9LU4SRt2hgesI2DcFppZA9hcBV15cmxjvhp8oHC5zkti
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/3 0:43:48

量子计算挑战赛寻求汽车行业技术突破

某汽车集团与某云中心正在征集提案,作为“某汽车集团量子计算挑战赛”的一部分[citation:5]。该挑战赛面向全球工业界和学术界的研究人员开放,提交截止日期为2021年9月24日[citation:5]。 挑战赛的背景与目标 量子技术的潜在应用和前景是巨大的&#xff…

作者头像 李华
网站建设 2026/3/5 1:46:32

Kotaemon支持SPIFFE身份框架吗?零信任架构适配

Kotaemon支持SPIFFE身份框架吗?零信任架构适配 在企业级智能对话系统日益复杂的今天,一个看似简单的问题背后可能隐藏着深刻的安全挑战:当用户通过语音助手查询订单状态时,这个请求究竟经历了多少层验证?是谁真正发起…

作者头像 李华
网站建设 2026/3/6 2:42:06

Kotaemon能否提取科研趋势?文献计量学分析初探

Kotaemon能否提取科研趋势?文献计量学分析初探 在人工智能驱动科研范式变革的今天,研究者面对的不再是“信息不足”,而是“信息过载”。每年数以万计的新论文涌现,仅靠人工阅读和综述已难以捕捉学科发展的完整脉络。如何从海量文献…

作者头像 李华
网站建设 2026/3/6 3:06:53

Kotaemon日志追踪与调试技巧:快速定位问答链路问题

Kotaemon日志追踪与调试技巧:快速定位问答链路问题 在智能客服、企业知识助手等高可靠性场景中,一个看似简单的“用户提问—系统回答”过程背后,往往隐藏着复杂的多阶段处理流程。当答案出错、响应延迟或偶发崩溃时,开发团队最头疼…

作者头像 李华
网站建设 2026/3/3 19:37:43

医疗器械厂商需要CRM吗?医疗CRM的必要性及主流推荐

为何医疗器械厂商需要CRM?与快消品等行业不同,医疗器械行业的销售与服务链条长、客户决策复杂、合规要求极高。专业的CRM系统能系统地解决以下核心痛点:解决客户信息分散:将医院、科室、专家、经销商等各方信息集中管理&#xff0…

作者头像 李华
网站建设 2026/3/6 18:17:03

32、实用编程工具:拼写检查器与索引生成器详解

实用编程工具:拼写检查器与索引生成器详解 在编程和文档处理的领域中,有两个非常实用的工具值得我们深入探讨,它们分别是拼写检查器 spellcheck.awk 和索引生成器 masterindex 。这两个工具在不同的场景下都能发挥巨大的作用,帮助我们提高工作效率和文档质量。 拼写检…

作者头像 李华