CVE-2025-12396WordPress的clubmember插件存在存储型跨站脚本(XSS)漏洞。攻击者通过在管理后台的设置页面注入恶意JavaScript代码,由于插件对用户输入缺乏有效的sanitization和输出escaping处理,恶意脚本会被永久存储在数据库中。当其他用户访问相关页面时,恶意代码会自动执行,可能导致会话劫持、敏感信息窃取等严重后果。
漏洞根源在于插件在处理后台设置参数时,直接将用户提交的内容存入数据库而未进行适当的输入验证。攻击者需要具备管理员权限才能利用此漏洞。成功利用后,恶意脚本会在页面加载时自动执行,影响范围包括所有访问被注入页面的用户。