
CVE-2025-7431
يمكن لمهاجم مصادق عليه (مسؤول) استغلال ثغرة تخزين XSS في إضافة Knowledge Base لووردبريس عن طريق حقن محتوى shortcode ضار في إعدادات الإضافة.
WordPress Admin Dashboard → Knowledge Base → Settings
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. تشغيل XSS
عندما يصل ضحية (مثل مسؤول أو أي مستخدم مسجل الدخول) إلى عرض "جميع المقالات" لقاعدة المعرفة، يتم عرض JavaScript الضار المضمن في slug وتنفيذه تلقائيًا، مما يؤدي إلى تشغيل الهجوم.

يؤدي XSS المستمر إلى:
اختطاف الجلسة
السيطرة على حساب المسؤول
التصيد داخل لوحة تحكم ووردبريس
تؤثر الثغرة على جميع الإصدارات ≤ 2.3.1