IPBUF安全漏洞报告
English
CVE-2025-14745 CVSS 6.4 中危

CVE-2025-14745 WordPress RSS Aggregator插件存储型XSS漏洞

披露日期: 2026-01-23

漏洞信息

漏洞编号
CVE-2025-14745
漏洞类型
存储型XSS
CVSS评分
6.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WordPress RSS Aggregator插件(wp-rss-aggregator)

相关标签

WordPressXSS存储型XSS短代码CVE-2025-14745

漏洞概述

WordPress的RSS Aggregator插件(版本最高至5.0.10)存在一个存储型跨站脚本(Stored XSS)漏洞。该漏洞源于插件的'wp-rss-aggregator'短代码功能对用户提供的属性缺乏足够的输入清理和输出转义处理。攻击者利用此漏洞可以在页面中注入恶意JavaScript代码。由于该脚本被存储在数据库中,任何访问包含该短代码页面的用户都会触发恶意代码执行,这可能导致会话劫持、敏感信息窃取、网页篡改等严重安全问题。漏洞需要攻击者具有贡献者(contributor)级别或更高的WordPress账号权限。

技术细节

漏洞根源在于core/src/Renderer.php文件中的短代码属性处理逻辑缺乏安全防护。攻击者通过构造恶意的短代码属性(如在属性值中注入JavaScript事件处理器),可突破输入验证防线。存储型XSS的特性使得注入代码永久存在于数据库中,只要页面加载就会执行。

攻击链分析

STEP 1
信息收集
攻击者识别目标站点使用的WordPress版本和RSS Aggregator插件版本
STEP 2
权限获取
攻击者获取贡献者级别或更高的WordPress账号
STEP 3
漏洞利用
在页面或文章中插入包含恶意JavaScript代码的短代码
STEP 4
代码执行
管理员或用户访问被注入的页面时,恶意脚本自动执行
STEP 5
后续攻击
攻击者利用窃取的会话令牌进行进一步的数据窃取或权限提升

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
[wp-rss-aggregator feed_src='1' other=" onload=alert(document.domain) x='"]

影响范围

RSS Aggregator插件 < 5.0.11

防御指南

临时缓解措施
暂时移除或限制未授权用户使用wp-rss-aggregator短代码

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表