CVE-2025-14035CVE-2025-14035是WordPress DebateMaster插件中的一个存储型跨站脚本(XSS)漏洞。该插件是一款用于WordPress平台的辩论管理工具。在1.0.0及之前的所有版本中,由于插件设置页面中的颜色选项未进行充分的输入清理和输出转义,攻击者可以利用此漏洞注入任意Web脚本。此漏洞需要攻击者具有管理员级别或更高的访问权限。影响范围限于多站点安装以及禁用了unfiltered_html功能的WordPress安装。一旦恶意脚本被注入,任何访问包含辩论简码页面的用户都会触发执行该脚本,可能导致会话劫持、凭据窃取或恶意内容传播等严重后果。
该漏洞存在于DebateMaster插件的设置功能中,具体位于颜色选项的处理逻辑。攻击者通过WordPress管理后台访问插件设置页面,在颜色输入字段中注入恶意JavaScript代码。由于插件仅进行了基本的外观验证而未对用户输入进行严格的HTML实体转义或输入验证,这些恶意脚本会被直接存储到数据库中。当其他用户访问包含该插件生成的辩论简码页面时,浏览器会解析并执行这些存储的恶意脚本。漏洞利用条件包括:攻击者需具备管理员权限且安装为多站点模式或已禁用unfiltered_html功能。攻击者可通过社会工程学诱导其他管理员访问恶意页面,或直接利用已获取的权限进行持久化攻击。CVSS 3.1评分4.4分,攻击复杂度高但网络可达,对机密性和完整性影响较低。