CVE-2025-14154CVE-2025-14154是WordPress Better Messages插件中的一个存储型跨站脚本(XSS)漏洞。该插件是一款为WordPress、BuddyPress、PeepSo、Ultimate Member和BuddyBoss平台提供实时聊天功能的插件。漏洞存在于访客显示名称的处理逻辑中,由于插件在处理访客用户输入时未进行充分的输入清理和输出转义,导致恶意脚本可以被存储在数据库中。当其他用户访问包含恶意代码的页面时,注入的JavaScript代码会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、网页篡改等安全问题。由于攻击可以通过网络发起且无需认证即可注入恶意代码,因此该漏洞具有较高的利用潜力。
该漏洞的根本原因在于Better Messages插件的访客功能模块(inc/guests.php)对用户输入的处理存在安全缺陷。攻击者可以在注册访客账户时,在显示名称字段中嵌入恶意JavaScript代码。由于插件仅进行了基础的输入验证而缺少适当的HTML转义处理,当该显示名称在其他用户界面中呈现时,浏览器会将其解析为可执行脚本而非纯文本。存储型XSS的特点是恶意代码被永久存储在服务器端,每次有用户访问相关页面时都会触发执行。攻击者利用此漏洞可窃取用户Cookie、会话令牌,执行任意操作,或将用户重定向至钓鱼站点。漏洞影响所有版本直至2.10.2,官方已在后续版本中通过加强输入过滤和输出转义修复了此问题。