CVE-2025-13993MailerLite WordPress插件在1.7.16及之前版本中,form_description和success_message参数缺乏充分输入验证和输出编码,导致攻击者可注入恶意JavaScript代码。一旦脚本被存储,任何访问相关页面的用户都会执行该代码,可能造成会话劫持或敏感信息泄露等严重后果。
该存储型XSS漏洞源于插件对用户输入的form_description和success_message参数未实施适当的输入清理和输出转义处理。攻击者通过WordPress后台管理员权限可注入包含<script>标签或事件处理器(如onerror、onload)的恶意代码,这些代码随后被永久存储在数据库中。当其他用户访问包含该表单的页面时,浏览器会解析并执行这些恶意脚本。