CVE-2025-13367WordPress User Registration & Membership插件存在存储型跨站脚本漏洞。攻击者通过利用shortcode属性注入恶意JavaScript代码,该代码被永久存储在数据库中。所有访问受感染页面的用户都会自动执行这些恶意脚本,可能导致会话劫持、敏感数据窃取或权限提升等严重后果。
漏洞源于membership-listing.php和thank-you-page.php文件中对用户输入缺乏充分的输入验证和输出编码。攻击者利用shortcode属性注入<script>标签或其他恶意代码片段,这些代码随后被写入数据库并在页面加载时执行。