CVE-2025-13311Just Highlight是WordPress的一个代码高亮插件。该插件在1.0.3及以下版本中存在存储型跨站脚本(Stored XSS)漏洞,源于'Highlight Color'设置功能对用户输入的清理和转义处理不足。拥有管理员级别权限的认证用户可以利用此漏洞在插件设置页面中注入任意JavaScript代码。当其他管理员或用户访问该设置页面时,注入的恶意脚本将自动执行,可能导致会话劫持、凭据窃取或进一步的权限提升攻击。
漏洞存在于just-highlight.php文件的第169行附近,具体是插件处理'Highlight Color'参数时未对输入进行充分的HTML实体转义。攻击者可在设置页面的颜色字段中注入<script>标签或其他JavaScript事件处理器。当该设置被保存后,恶意代码会被存储在数据库中,并在设置页面加载时未经转义直接输出到HTML页面中。