news 2026/4/17 18:20:36

WordPress用户注册与会员插件跨站脚本漏洞深度解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WordPress用户注册与会员插件跨站脚本漏洞深度解析

CVE-2025-13367:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及wpeverest用户注册与会员插件

严重性:中等
类型:漏洞

CVE编号:CVE-2025-13367

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

来源:CVE Database V5
发布日期:2025年12月15日 星期一

供应商/项目:wpeverest
产品:User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin

描述

WordPress 的“用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件”在 4.4.6 及之前的所有版本中,由于对多个短代码属性的输入清理和输出转义不足,容易受到存储型跨站脚本攻击。这使得拥有贡献者级别及以上权限的认证攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将被执行。

技术细节

  • 数据版本:5.2
  • 分配者简称:Wordfence
  • 发布日期:2025年11月18日 17:27:04.615Z
  • Cvss 版本:3.1
  • 状态:已发布
  • 威胁 ID:69401ef9d9bcdf3f3de1277e
  • 添加到数据库时间:2025年12月15日 下午2:45:13
  • 最后更新时间:2025年12月15日 下午2:46:39
  • 查看次数:1

相关威胁

  • CVE-2025-14383:CWE-89 SQL命令中使用的特殊元素中和不当(SQL注入)漏洞 - 涉及wpdevelop Booking Calendar -高危- 2025年12月15日 星期一
  • CVE-2025-14156:CWE-20 输入验证不当漏洞 - 涉及ays-pro Fox LMS – WordPress LMS插件 -严重- 2025年12月15日 星期一
  • CVE-2025-14003:CWE-862 授权缺失漏洞 - 涉及wpchill图片画廊 – 照片网格和视频画廊 -中等- 2025年12月15日 星期一
  • CVE-2025-13950:CWE-862 授权缺失漏洞 - 涉及onesignal OneSignal – 网页推送通知 -中等- 2025年12月15日 星期一
  • CVE-2025-13728:CWE-79 网页生成期间输入中和不当(跨站脚本)漏洞 - 涉及techjewel FluentAuth – WordPress的终极授权与安全插件 -中等- 2025年12月15日 星期一

外部链接

  • NVD 数据库
  • MITRE CVE
  • 参考链接 1
  • 参考链接 2
  • 参考链接 3
    aeYFGlNGPch5/i0AskAWpmMVXj3lzK9JFM/1O1GWF7CrSzM6Bwp+ed2Vd8Y/2pj9jminWk09oTb7bsTP3Osh9LU4SRt2hgesI2DcFppZA9hcBV15cmxjvhp8oHC5zkti
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/12 16:20:01

spaCy v3 设计概念与技术架构详解

spaCy 是一个用于工业级自然语言处理的流行开源 Python 库。spaCy v3.0 引入了新的基于 Transformer 的流水线,将 spaCy 的准确度提升至当前最先进水平,并配备了一个全新的训练配置和工作流系统,以帮助你将项目从原型阶段推进到生产环境。在本…

作者头像 李华
网站建设 2026/4/12 20:22:41

让实训“活”起来:汽车塑料件拆装与修复仿真教学软件

在汽车专业技能教学中,保险杠等塑料件的拆装与修复一直是实训的关键环节。然而,受限于设备数量、场地规模与课时安排,许多学生往往难以获得充分的实操机会。为此,我们设计并开发了一款专注于**汽车塑料件拆装与修复的仿真教学软件…

作者头像 李华
网站建设 2026/4/17 16:46:30

开放式耳机也有好音质!南卡Bolt头戴式蓝牙耳机,音质舒适全都要

在各种类型的耳机中,开放式耳机曾长期被贴上"听个响"标签。当传统入耳式耳机通过物理密封实现低频强化时,开放式耳机却因声波扩散特性被认为难以呈现饱满和富有沉浸感的真实听感,所以被很多人觉得“方便是方便,但音质不…

作者头像 李华
网站建设 2026/4/18 0:02:32

研究生必备:8款AI论文写作神器,轻松搞定毕业论文,科研无忧!

如果你是那个正在宿舍、图书馆或出租屋里,对着空白的Word文档抓耳挠腮,看着日历上日益逼近的提交Deadline而彻夜难眠的研究生;如果你是那个被导师的“进度怎么样了?”问得头皮发麻,为高昂的知网查重费用而心疼&#xf…

作者头像 李华
网站建设 2026/4/18 3:46:17

毕业/期刊/职称论文必备:9款AI工具一键极速生成超高效

如果你是正在熬夜赶Deadline的毕业生、被导师连环催稿的研究生、或是预算紧张却要拼职称的科研人…… 深夜两点,宿舍只剩键盘敲击声。你盯着屏幕上“延毕预警”邮件,心里一遍遍回放导师那句“内容逻辑不行,参考文献也不规范”。查重一次要花…

作者头像 李华
网站建设 2026/4/16 10:30:02

大学生必备:7款AI写毕业论文神器,轻松搞定论文+真实参考文献!

如果你是正在熬夜赶Deadline的毕业生,对着空白的文档发呆,心里盘算着“如果明天交不了初稿,导师会不会把我拉黑”;如果你是那个月初就花光了生活费,根本负担不起动辄几百块的查重费用,还在为文献综述绞尽脑…

作者头像 李华