CVE-2025-13031CVE-2025-13031是WordPress插件WPeMatico RSS Feed Fetcher中的一个存储型跨站脚本(Stored XSS)漏洞。该插件用于从RSS源获取并发布内容,在2.8.13之前的版本中,插件未能对部分设置参数进行充分的输入清理和输出转义。攻击者可以利用此漏洞在WordPress网站的数据库中存储恶意JavaScript代码。当其他用户(如管理员)访问受影响的页面时,存储的恶意脚本将执行,可能导致会话劫持、凭据窃取、恶意内容注入等危害。由于漏洞需要高权限用户(如贡献者角色)才能触发,攻击面相对有限,但仍对网站安全性构成威胁。CVSS 3.1评分5.9,属于中危级别,攻击向量为网络,认证要求为高权限,用户交互为需要交互(管理员访问后台)。
WPeMatico插件在处理RSS FeedFetcher设置时存在输入验证不足的问题。漏洞主要出现在插件的设置页面,攻击者(具有贡献者或更高权限)可以在特定配置字段中注入恶意JavaScript代码。插件在保存设置时未对这些输入进行sanitize和escape处理,导致恶意代码被直接存储到数据库中。当管理员或其他用户访问插件设置页面或相关前端页面时,浏览器会解析并执行存储的XSS payload。攻击者可利用此漏洞窃取管理员会话cookie、修改网站内容、植入后门或进行进一步权限提升。由于是存储型XSS,恶意脚本会在每次页面加载时自动执行,攻击效果持久。漏洞影响所有使用该插件且版本低于2.8.13的WordPress网站。