CVE-2025-14579CVE-2025-14579是WordPress Quiz Maker插件中的一个存储型跨站脚本(Stored XSS)漏洞。该插件在6.7.0.89之前版本中,对部分设置参数缺乏充分的输入清理(sanitization)和输出转义(escaping)处理。漏洞允许具有高权限的用户(如管理员)在插件的特定设置字段中注入恶意JavaScript代码。由于攻击代码被永久存储在数据库中,当其他用户访问包含这些设置内容的页面时,恶意脚本会自动执行,从而实现会话劫持、Cookie窃取、钓鱼攻击等恶意行为。值得注意的是,即使在WordPress多站点(multisite)环境中unfiltered_html能力被禁用,攻击者仍可利用此漏洞进行XSS攻击,因为插件本身未实施适当的安全过滤措施。该漏洞CVSS评分为4.8,属于中等严重程度,但可能被攻击者用于权限提升或进一步渗透。
Quiz Maker插件的存储型XSS漏洞源于其设置页面未对用户输入进行正确的安全处理。攻击者通过WordPress后台访问Quiz Maker的设置面板,在特定配置字段(如Quiz标题、问题描述、结果页面等)中注入包含JavaScript代码的恶意payload。这些数据在保存时未经过滤直接存入数据库,当其他用户访问前端Quiz页面或管理后台相关页面时,数据被读取并直接渲染到HTML中,导致注入的JavaScript代码被浏览器执行。攻击者可利用此漏洞窃取管理员会话令牌、修改页面内容进行钓鱼、植入进一步的攻击负载。由于插件在多个位置都存在类似的安全缺陷,攻击面较大。此漏洞的利用需要攻击者拥有至少管理员级别权限,但在某些配置下可能通过其他漏洞组合实现权限提升。