IPBUF安全漏洞报告
English
CVE-2025-13311 CVSS 4.4 中危

CVE-2025-13311 WordPress Just Highlight插件存储型XSS漏洞

披露日期: 2025-11-25

漏洞信息

漏洞编号
CVE-2025-13311
漏洞类型
存储型XSS
CVSS评分
4.4 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
Just Highlight WordPress插件

相关标签

CVE-2025-13311WordPressJust Highlight存储型XSS插件漏洞CWE-79

漏洞概述

Just Highlight是WordPress的一个代码高亮插件。该插件在1.0.3及以下版本中存在存储型跨站脚本(Stored XSS)漏洞,源于'Highlight Color'设置功能对用户输入的清理和转义处理不足。拥有管理员级别权限的认证用户可以利用此漏洞在插件设置页面中注入任意JavaScript代码。当其他管理员或用户访问该设置页面时,注入的恶意脚本将自动执行,可能导致会话劫持、凭据窃取或进一步的权限提升攻击。

技术细节

漏洞存在于just-highlight.php文件的第169行附近,具体是插件处理'Highlight Color'参数时未对输入进行充分的HTML实体转义。攻击者可在设置页面的颜色字段中注入<script>标签或其他JavaScript事件处理器。当该设置被保存后,恶意代码会被存储在数据库中,并在设置页面加载时未经转义直接输出到HTML页面中。

攻击链分析

STEP 1
步骤1
攻击者以管理员身份登录WordPress后台
STEP 2
步骤2
访问Just Highlight插件设置页面
STEP 3
步骤3
在'Highlight Color'字段中注入恶意JavaScript代码
STEP 4
步骤4
保存设置,恶意代码被存储到数据库
STEP 5
步骤5
其他管理员访问设置页面时,恶意脚本执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
POST /wp-admin/options-general.php?page=just-highlight-settings HTTP/1.1 Host: target.com Cookie: [admin cookies] highlight_color=</script><script>alert(document.cookie)</script>

影响范围

Just Highlight插件 <= 1.0.3

防御指南

临时缓解措施
在插件更新可用之前,避免使用受影响的插件版本,并限制管理员账户的访问权限

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表