CVE-2025-12184CVE-2025-12184是WordPress MeetingList插件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于插件的admin settings(管理员设置)功能中,由于缺乏足够的输入清理和输出转义,攻击者可以在管理员设置页面注入恶意JavaScript代码。由于是存储型XSS,注入的恶意脚本会被永久保存在数据库中,当用户访问相关页面时会自动执行。此漏洞需要攻击者具有管理员级别或更高的权限才能利用。该漏洞仅影响多站点(multi-site)WordPress安装环境,或在unfiltered_html功能被禁用的单站点安装中生效。攻击成功可能导致会话劫持、管理员账号被盗用、恶意重定向等严重后果。
该漏洞的根本原因在于MeetingList插件在处理管理员设置输入时,未能对用户提交的数据进行充分的输入验证和输出转义。攻击者(具有管理员权限)可以在插件的设置页面(如插件配置表单、管理选项等)注入包含恶意JavaScript代码的内容。由于插件直接将该内容存储到数据库并在后续页面中未经转义直接输出,当其他管理员或用户访问相关页面时,浏览器会执行这些恶意脚本。攻击者通常利用此漏洞窃取管理员会话Cookie、创建新的管理员账户、或将访问者重定向到恶意网站。在WordPress多站点环境中,由于共享数据库和统一的后台管理界面,存储型XSS的影响范围可能更广。修复此漏洞需要在输出时对所有用户可控数据进行HTML实体转义,并在输入时实施严格的输入验证和白名单策略。