
CVE-2025-7431
Un attaccante autenticato con ruolo di Amministratore può sfruttare una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato nel plugin Knowledge Base per WordPress iniettando contenuto malintenzionato di shortcode nelle impostazioni del plugin.
WordPress Admin Dashboard → Knowledge Base → Settings
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. Attivare l'XSS
Quando una vittima (come un amministratore o qualsiasi utente connesso) accede alla vista “Tutti gli articoli” del Knowledge Base, il JavaScript dannoso incorporato nello slug viene renderizzato ed eseguito automaticamente, attivando l'attacco.

L'XSS persistente porta a:
Hijacking della sessione
Acquisizione dell'account amministratore
Phishing all'interno della dashboard di WordPress
La vulnerabilità interessa tutte le versioni ≤ 2.3.1