
CVE-2025-7431
Аутентифицированный злоумышленник с правами администратора может использовать уязвимость хранимого межсайтового скриптинга (XSS) в плагине Knowledge Base для WordPress, внедряя вредоносное содержимое шорткода в настройки плагина.
WordPress Admin Dashboard → Knowledge Base → Settings
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]
3. Запуск XSS
Когда жертва (например, администратор или любой авторизованный пользователь) открывает представление «Все статьи» в Knowledge Base, вредоносный JavaScript, внедрённый в слаг, отображается и автоматически выполняется, запуская атаку.

Персистентный XSS приводит к:
угону сеанса
захвату учётной записи администратора
фишингу в панели управления WordPress
Уязвимость затрагивает все версии ≤ 2.3.1