CVE-2025-13627
WordPress Makesweat插件存在存储型跨站脚本(XSS)漏洞,源于'makesweat_clubid'设置参数缺乏充分的输入验证和输出编码。攻击者通过管理员权限可注入恶意脚本至受影响页面,导致在用户访问时自动执行。
该插件在处理用户输入时未实施适当的输入清理和输出转义机制,允许攻击者利用'makesweat_clubid'参数注入JavaScript代码。由于漏洞位于插件设置中,恶意脚本会被永久存储并在后续页面加载时执行。