CVE-2025-14393CVE-2025-14393是WordPress插件Wpik WordPress Basic Ajax Form中的一个高危安全漏洞。该插件在1.0及以下所有版本中存在存储型跨站脚本(XSS)漏洞,攻击者可以通过'dname'参数注入恶意JavaScript代码。由于该参数在输入时缺乏充分的消毒处理,恶意脚本会被永久存储在数据库中。当其他用户访问包含恶意代码的页面时,注入的脚本会自动执行,可能导致会话劫持、敏感信息窃取、管理员权限滥用等严重后果。漏洞需要认证才能利用,但只需Contributor级别的最低权限即可发起攻击,这大大降低了利用门槛。该漏洞影响所有使用该插件的WordPress网站,管理员应立即采取修复措施。
该漏洞的根本原因在于插件对'dname'参数的处理存在严重的安全缺陷。具体问题包括:1) 输入验证不足:插件在接受'dname'参数时未进行严格的输入验证,允许攻击者输入包含恶意脚本的内容;2) 输出转义缺失:在将数据输出到页面时,插件没有对特殊字符进行正确的HTML转义处理;3) 存储型攻击特性:由于恶意代码被存储在数据库中,任何访问相关页面的用户都会受到攻击,无需受害者点击特定链接。根据WordPress插件代码分析,问题代码位于index.php的第84行和第107行附近,这两个位置分别负责数据接收和输出显示。由于插件设计缺陷,攻击者可以利用WordPress的AJAX功能轻松提交恶意负载,且WordPress的默认权限设置允许Contributor级别的用户创建和编辑内容,进一步扩大了攻击面。