# Testimonials Creator 1.6 存储型XSS漏洞
## 概述
Testimonials Creator WordPress 插件在版本 1.6 中存在存储型跨站脚本(Stored XSS)漏洞,源于管理设置中缺乏充分的输入过滤和输出转义。
## 影响版本
受影响版本:1.6(仅存在于多站点安装且 unfiltered_html 被禁用的情况下)。
## 细节
该漏洞允许具有管理员及以上权限的已认证攻击者通过插件的管理设置注入恶意脚本。由于插件未对输入数据进行适当过滤且未对输出内容进行有效转义,攻击者可将恶意脚本存储在页面中。
## 影响
当用户访问包含恶意脚本的页面时,脚本将被执行。此漏洞仅影响多站点(Multisite)部署或禁用了 unfiltered_html 功能的 WordPress 安装环境。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Testimonials Creator 1.6 - Authenticated (Admin+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
神龙速读:
### 关键信息
- **漏洞详情**
- **CVE ID**: CVE-2025-14379
- **CVSS Score**: 4.4 (Medium)
- **Publicly Published**: January 13, 2026
- **Last Updated**: January 14, 2026
- **Researcher**: Jochem Boender
- **漏洞描述**
- **Software Type**: Plugin
- **Software Slug**: testimonials-creator
- **Patched?**: No
- **Remediation**: No known patch available. Best to uninstall the affected software and find a replacement.
- **Affected Version**: 1.6
- **附加信息**
- **参考链接**: wordpress.org
- **CVE License**: MITRE grants a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute the vulnerability information.
标题: Testimonials Creator – WordPress plugin | WordPress.org -- 🔗来源链接
标签:
神龙速读:
### 关键漏洞信息
- **插件名称**: testimonials-creator
- **开发者**: Dictrithemes
- **状态**:
- 已关闭,自2026年1月8日起不可下载。
- 原因:等待全面审查。
- **版本**: 1.6
- **最后一次更新**: 1年前
- **WordPress版本要求**: 6.5或更高
- **测试版本**: 6.6.4
- **PHP版本要求**: 7.4或更高
### 推断的潜在漏洞信息
- 插件目前处于关闭状态,可能在安全性审查过程中发现问题,或存在尚未修复的安全漏洞。
- 旧版本可能还存在未被发现的安全问题,用户应避免使用已被关闭的插件。
- 由于插件已一年未更新,可能与最新的WordPress版本存在兼容性问题或暴露安全风险。
- 建议管理员寻找功能相近且最新更新、保持活跃支持的替代品,确保网站安全。
Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.