news 2026/5/26 4:45:45

WordPress用户注册与会员插件跨站脚本漏洞深度解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WordPress用户注册与会员插件跨站脚本漏洞深度解析

CVE-2025-13367:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及wpeverest用户注册与会员插件

严重性:中等
类型:漏洞

CVE编号:CVE-2025-13367

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

来源:CVE Database V5
发布日期:2025年12月15日 星期一

供应商/项目:wpeverest
产品:User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin

描述

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

技术细节

  • 数据版本:5.2
  • 分配者简称:Wordfence
  • 发布日期:2025年11月18日 17:27:04.615Z
  • Cvss 版本:3.1
  • 状态:已发布
  • 威胁 ID:69401ef9d9bcdf3f3de1277e
  • 添加到数据库时间:2025年12月15日 下午2:45:13
  • 最后更新时间:2025年12月15日 下午2:46:39
  • 查看次数:1

相关威胁

  • CVE-2025-14383:CWE-89 SQL命令中使用的特殊元素中和不当(SQL注入)漏洞 - 涉及wpdevelop Booking Calendar -高危- 2025年12月15日 星期一
  • CVE-2025-14156:CWE-20 输入验证不当漏洞 - 涉及ays-pro Fox LMS – WordPress LMS插件 -严重- 2025年12月15日 星期一
  • CVE-2025-14003:CWE-862 授权缺失漏洞 - 涉及wpchill图片画廊 – 照片网格和视频画廊 -中等- 2025年12月15日 星期一
  • CVE-2025-13950:CWE-862 授权缺失漏洞 - 涉及onesignal OneSignal – 网页推送通知 -中等- 2025年12月15日 星期一
  • CVE-2025-13728:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及techjewel FluentAuth – WordPress的终极授权与安全插件 -中等- 2025年12月15日 星期一

外部链接

  • NVD 数据库
  • MITRE CVE
  • 参考链接 1
  • 参考链接 2
  • 参考链接 3
    aeYFGlNGPch5/i0AskAWpmMVXj3lzK9JFM/1O1GWF7CrSzM6Bwp+ed2Vd8Y/2pj9jminWk09oTb7bsTP3Osh9LU4SRt2hgesI2DcFppZA9hcBV15cmxjvhp8oHC5zkti
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/25 18:37:32

Kotaemon能否实现多租户隔离?SaaS化改造潜力分析

Kotaemon能否实现多租户隔离?SaaS化改造潜力分析 在企业级AI应用加速落地的今天,越来越多的公司不再满足于“一个模型通吃所有场景”的粗放模式。相反,他们更希望拥有一套既能统一运维、又能灵活定制的智能对话平台——尤其是在构建SaaS化服务…

作者头像 李华
网站建设 2026/5/25 12:50:15

Kotaemon智能对话代理框架全面评测

Kotaemon智能对话代理框架全面评测 在企业智能化转型加速的今天,一个能真正“听懂业务”、具备行动能力且可信赖的AI助手,早已不再是锦上添花的功能模块,而是支撑运营效率的核心基础设施。然而,许多团队在尝试构建智能客服或内部…

作者头像 李华
网站建设 2026/5/26 5:17:22

15、字符串操作与动态HTML技术全解析

字符串操作与动态HTML技术全解析 1. 字符串操作基础回顾与拓展 在字符串操作领域,我们已经掌握了一些基础方法,如 charAt() 、 charCodeAt() 、 indexOf() 、 lastIndexOf() 、 substr() 、 substring() 、 toUpperCase() 、 toLowerCase() 以及 length …

作者头像 李华
网站建设 2026/5/26 2:20:22

Vue:如何实现日志导出下载功能?

提示:当前日志导出下载功能,是基于后端接口返回的日志数据url地址进行操作。 提示:当前日志导出下载功能,是基于后端接口返回的日志数据url地址进行操作。 提示:当前日志导出下载功能,是基于后端接口返回…

作者头像 李华
网站建设 2026/5/23 10:49:06

Vue:如何实现一个具有复制功能的文字按钮?

实现一个具有复制功能的文字按钮 通过点击按钮实现指定文字的复制功能。 文章目录1.效果图2.关键代码总结1.效果图 2.关键代码 #template <span id"copycontent">{{web_url}}</span><button style"position: relative; top: -2px;left: 5px;&qu…

作者头像 李华
网站建设 2026/5/24 19:52:27

奇怪的PCB设计知识又增加了:听都没听过的电容,滤波性能竟然这么好?

高速先生成员-- 黄刚 在电源网络中&#xff0c;电容主要是起到去耦滤波的作用&#xff0c;在高速先生的很多文章中都分享过这个基础的概念了&#xff0c;就好像下面的示意图一样。不同封装和容值的电容放到电源链路中的不同位置&#xff0c;能够对不同的频率进行滤波。例如放在…

作者头像 李华