CVE-2025-13893该漏洞源于Lesson Plan Book插件在处理用户输入时未充分清理和转义数据,攻击者可通过构造恶意链接诱导受害者点击,在其浏览器中执行任意JavaScript代码,从而窃取会话cookie或进行其他恶意操作。
攻击者利用插件直接使用`$_SERVER['PHP_SELF']`变量而未进行适当过滤,在响应中反射用户可控的内容。由于WordPress管理后台通常需要认证,攻击者主要针对前端用户。受害者点击特制链接后,恶意脚本在其浏览器上下文中执行,绕过同源策略限制。