
CVE-2025-7431
Um atacante autenticado com privilégios de Administrador pode explorar uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no plugin Knowledge Base para WordPress, injetando conteúdo malicioso de shortcode nas configurações do plugin.
WordPress Admin Dashboard → Knowledge Base → Settings
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. Disparar o XSS
Quando uma vítima (como um administrador ou qualquer usuário conectado) acessa a visualização “All Articles” (Todos os Artigos) do Knowledge Base, o JavaScript malicioso incorporado no slug é renderizado e executado automaticamente, disparando o ataque.

O XSS persistente pode levar a:
Sequestro de sessão
Tomada de conta de administrador
Phishing no painel do WordPress
A vulnerabilidade afeta todas as versões ≤ 2.3.1