CVE-2025-13071CVE-2025-13071是WordPress Custom Admin Menu插件中存在的一个高危安全漏洞,CVSS评分达到7.1分。该漏洞为反射型跨站脚本攻击(Reflected Cross-Site Scripting,简称Reflected XSS),影响版本至1.0.0。漏洞产生的根本原因是插件在处理用户输入参数时,未能对相关参数进行充分的输入验证(sanitization)和输出转义(escaping),导致攻击者构造的恶意脚本代码可以被直接嵌入到页面响应中并执行。攻击者可利用此漏洞诱使高权限用户(如管理员)访问特制的恶意链接,从而在受害者浏览器中执行任意JavaScript代码。这可能导致会话劫持、凭据窃取、管理后台操作、恶意内容注入等严重安全后果。由于WordPress管理员账户具有最高权限,成功的攻击可能使整个网站面临完全沦陷的风险。
该漏洞存在于Custom Admin Menu插件的参数处理逻辑中。具体来说,插件的某个功能模块在接收URL参数后,直接将该参数值回显到HTML页面,而没有进行必要的HTML实体编码或输入过滤。攻击者可以通过构造包含JavaScript代码的URL参数来触发此漏洞。当受害者(尤其是具有管理员权限的用户)点击攻击者提供的恶意链接时,浏览器会向存在漏洞的页面发送请求,服务器将未经过滤的参数值连同页面内容一起返回,浏览器随后会执行页面中嵌入的恶意脚本。典型的攻击Payload可能形如:?param=<script>alert(document.cookie)</script>。由于攻击代码通过URL参数传递,攻击者常配合社会工程学技术,如钓鱼邮件或即时消息,诱导目标点击恶意链接。防御此类漏洞需要在输出点使用适当的编码函数(如htmlspecialchars()),确保用户输入不会被解释为HTML或JavaScript代码。