CVE-2025-13746CVE-2025-13746是WordPress论坛插件ForumWP中的一个高危存储型跨站脚本(XSS)漏洞。该插件版本最高至2.1.6存在严重的安全缺陷,由于对用户显示名称(Display Name)的输入清理和输出转义不足,攻击者可以利用订阅者级别及以上的权限,在用户资料页面注入任意JavaScript代码。一旦恶意脚本被存储,任何访问包含该用户信息的页面都会触发执行,可能导致会话劫持、凭据窃取、管理员权限滥用等严重后果。由于该漏洞属于存储型XSS,其危害性远高于反射型XSS,攻击代码持久存在于服务器端,对所有访问者构成持续威胁。Wordfence安全团队于2026年1月6日披露此漏洞,建议用户立即采取修复措施。
该漏洞的根本原因在于ForumWP插件在处理用户显示名称时未进行充分的输入验证和输出转义。具体问题出现在三个关键位置:tooltip.js文件(第25行)、class-user.php文件(第906行)和user-card.php模板文件(第57行)。攻击者只需拥有WordPress订阅者(Subscriber)角色权限,即可通过修改个人资料中的显示名称字段,注入包含恶意JavaScript代码的payload。由于插件直接将未经过滤的用户输入存储到数据库,并在后续页面渲染时直接输出到HTML中,导致恶意脚本被执行。攻击场景如下:攻击者修改显示名称为<script>alert(document.cookie)</script>,当其他用户访问该用户的个人卡片或包含其信息的页面时,浏览器会执行注入的脚本。攻击者可利用此漏洞窃取用户会话cookie、进行钓鱼攻击、修改页面内容或执行其他恶意操作。CVSS 3.1评分6.4(中危)反映了该漏洞通过网络低复杂度攻击,低权限要求但对机密性和完整性产生一定影响的特点。