
CVE-2025-7431
인증된 공격자(관리자)는 WordPress용 Knowledge Base 플러그인의 설정에 악성 숏코드 콘텐츠를 주입하여 저장형 크로스 사이트 스크립팅(XSS) 취약점을 악용할 수 있습니다.
WordPress Admin Dashboard → Knowledge Base → Settings
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. XSS 트리거
피해자(관리자 또는 로그인한 사용자 등)가 Knowledge Base의 “모든 글” 보기에 접근하면, 슬러그에 포함된 악성 JavaScript가 렌더링되어 자동으로 실행되며 공격이 트리거됩니다.

지속형 XSS로 인해 발생하는 문제:
세션 하이재킹
관리자 계정 탈취
WordPress 대시보드 내 피싱
취약점은 2.3.1 이하의 모든 버전에 영향을 미칩니다.