
CVE-2025-7431
管理者権限を持つ認証済みの攻撃者は、WordPress用Knowledge Baseプラグインの設定に悪意のあるショートコードコンテンツを注入することで、保存型クロスサイトスクリプティング(XSS)脆弱性を悪用できます。
WordPress Admin Dashboard → Knowledge Base → Settings
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. XSSをトリガーする
被害者(管理者やログイン中のユーザーなど)がKnowledge Baseの「すべての記事」ビューにアクセスすると、スラッグに埋め込まれた悪意のあるJavaScriptがレンダリングされ、自動的に実行されて攻撃が発動します。

永続的XSSにより、以下が発生する可能性があります:
セッションハイジャック
管理者アカウントの乗っ取り
WordPressダッシュボード内でのフィッシング
この脆弱性は、すべてのバージョン ≤ 2.3.1 に影響します