
CVE-2025-7431
Un attaquant authentifié disposant du rôle Administrateur peut exploiter une vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Knowledge Base pour WordPress en injectant un contenu de shortcode malveillant dans les paramètres du plugin.
Tableau de bord WordPress → Knowledge Base → Réglages
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. Déclenchement du XSS
Lorsqu'une victime (comme un administrateur ou tout utilisateur connecté) accède à la vue « Tous les articles » de la base de connaissances, le JavaScript malveillant intégré dans le slug est rendu et exécuté automatiquement, déclenchant l'attaque.

Un XSS persistant entraîne :
Détournement de session
Prise de contrôle du compte administrateur
Hameçonnage dans le tableau de bord WordPress
La vulnérabilité affecte toutes les versions ≤ 2.3.1