CVE-2025-11238Watu Quiz是WordPress平台的知名测验插件,在3.4.4及以下版本中存在严重的存储型跨站脚本漏洞。攻击者可利用HTTP Referer头注入恶意脚本,当管理员或用户访问包含恶意代码的页面时,脚本会在受害者浏览器中执行。
漏洞源于插件处理HTTP Referer头时缺乏适当的输入验证和输出编码。攻击者构造包含恶意JavaScript的Referer头,插件在启用'Save source URL'功能时将其存储到数据库,后续页面渲染时未进行转义直接输出,导致脚本在用户访问时执行。