
CVE-2025-7431
एक प्रमाणित हमलावर एडमिनिस्ट्रेटर WordPress के लिए नॉलेज बेस प्लगइन में स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी का फायदा उठा सकता है, प्लगइन की सेटिंग्स में दुर्भावनापूर्ण शॉर्टकोड सामग्री इंजेक्ट करके।
WordPress एडमिन डैशबोर्ड → नॉलेज बेस → सेटिंग्स
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. XSS ट्रिगर करें
जब कोई पीड़ित (जैसे एडमिनिस्ट्रेटर या कोई भी लॉग-इन उपयोगकर्ता) नॉलेज बेस का "सभी लेख" दृश्य एक्सेस करता है, तो स्लग में एम्बेडेड दुर्भावनापूर्ण JavaScript रेंडर होता है और स्वचालित रूप से निष्पादित होता है, जिससे हमला ट्रिगर होता है।

लगातार XSS निम्नलिखित की ओर ले जाता है:
सत्र अपहरण
एडमिन खाता अधिग्रहण
WordPress डैशबोर्ड के भीतर फ़िशिंग
यह कमजोरी सभी संस्करणों ≤ 2.3.1 को प्रभावित करती है