CVE-2026-0725CVE-2026-0725是WordPress Integrate Dynamics 365 CRM插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于所有版本直至1.1.1版本,根源在于管理员设置页面存在输入清理不足和输出转义缺陷。攻击者利用此漏洞可通过在用户提供的属性中注入恶意脚本代码,当其他用户访问包含注入代码的页面时,恶意脚本将在其浏览器中执行。由于漏洞存在于管理员设置界面,攻击者需要具备管理员级别或更高级别的访问权限。成功利用此漏洞可能导致会话劫持、敏感信息窃取或对网站进行进一步攻击。该漏洞CVSS评分为4.4,属于中等严重程度,对系统机密性有低至中等影响,完整性有低影响。
该漏洞属于存储型XSS(Stored XSS),也称为持久性跨站脚本攻击。漏洞点位于插件的管理设置功能模块,具体在处理用户提供的属性参数时未进行充分的输入清理和输出转义。在Wrappers/class-templatewrapper.php文件的第491行附近,插件直接使用用户输入而未进行sanitization和escaping处理。当管理员保存包含恶意脚本的配置时,这些脚本会被存储在数据库中。此后任何访问相关页面的用户都会触发执行这些恶意代码。由于攻击者具有管理员权限,可以访问WordPress后台的插件设置页面,通过在配置字段中注入JavaScript代码实现持久化攻击。攻击成功后可窃取管理员Cookie、劫持用户会话或执行其他恶意操作。