支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2025-14379 基础信息
漏洞信息
                                        # Testimonials Creator 1.6 存储型XSS漏洞

## 概述
Testimonials Creator WordPress 插件在版本 1.6 中存在存储型跨站脚本(Stored XSS)漏洞,源于管理设置中缺乏充分的输入过滤和输出转义。

## 影响版本
受影响版本:1.6(仅存在于多站点安装且 unfiltered_html 被禁用的情况下)。

## 细节
该漏洞允许具有管理员及以上权限的已认证攻击者通过插件的管理设置注入恶意脚本。由于插件未对输入数据进行适当过滤且未对输出内容进行有效转义,攻击者可将恶意脚本存储在页面中。

## 影响
当用户访问包含恶意脚本的页面时,脚本将被执行。此漏洞仅影响多站点(Multisite)部署或禁用了 unfiltered_html 功能的 WordPress 安装环境。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Testimonials Creator 1.6 - Authenticated (Admin+) Stored Cross-Site Scripting
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Testimonials Creator plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in version 1.6 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. This only affects multi-site installations and installations where unfiltered_html has been disabled.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
WordPress plugin Testimonials Creator 跨站脚本漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台具有在基于PHP和MySQL的服务器上架设个人博客网站的功能。WordPress plugin是一个应用插件。 WordPress plugin Testimonials Creator 1.6版本存在跨站脚本漏洞,该漏洞源于管理设置输入清理和输出转义不足,可能导致存储型跨站脚本攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
跨站脚本
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-14379 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2025-14379 的情报信息
  • 标题: Testimonials Creator 1.6 - Authenticated (Admin+) Stored Cross-Site Scripting -- 🔗来源链接

    标签:

    神龙速读:
                                            ### 关键信息
    
    - **漏洞详情**
      - **CVE ID**: CVE-2025-14379
      - **CVSS Score**: 4.4 (Medium)
      - **Publicly Published**: January 13, 2026
      - **Last Updated**: January 14, 2026
      - **Researcher**: Jochem Boender
    
    - **漏洞描述**
      - **Software Type**: Plugin
      - **Software Slug**: testimonials-creator
      - **Patched?**: No
      - **Remediation**: No known patch available. Best to uninstall the affected software and find a replacement.
      - **Affected Version**: 1.6
    
    - **附加信息**
      - **参考链接**: wordpress.org
      - **CVE License**: MITRE grants a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute the vulnerability information.
                                            
    Testimonials Creator 1.6 - Authenticated (Admin+) Stored Cross-Site Scripting
  • 标题: Testimonials Creator – WordPress plugin | WordPress.org -- 🔗来源链接

    标签:

    神龙速读:
                                            ### 关键漏洞信息
    
    - **插件名称**: testimonials-creator
    - **开发者**: Dictrithemes
    - **状态**: 
      - 已关闭,自2026年1月8日起不可下载。
      - 原因:等待全面审查。
    - **版本**: 1.6
    - **最后一次更新**: 1年前
    - **WordPress版本要求**: 6.5或更高
    - **测试版本**: 6.6.4
    - **PHP版本要求**: 7.4或更高
    
    ### 推断的潜在漏洞信息
    
    - 插件目前处于关闭状态,可能在安全性审查过程中发现问题,或存在尚未修复的安全漏洞。
    - 旧版本可能还存在未被发现的安全问题,用户应避免使用已被关闭的插件。
    - 由于插件已一年未更新,可能与最新的WordPress版本存在兼容性问题或暴露安全风险。
    - 建议管理员寻找功能相近且最新更新、保持活跃支持的替代品,确保网站安全。
    
                                            
    Testimonials Creator – WordPress plugin | WordPress.org
  • https://nvd.nist.gov/vuln/detail/CVE-2025-14379
四、漏洞 CVE-2025-14379 的评论
匿名用户
2026-01-15 06:08:27

Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.


发表评论