# SureForms 小于 1.4.4 - 管理员+ 存储型XSS Vulnerability
## 漏洞概述
SureForms WordPress插件在1.4.4之前的版本中没有对部分表单设置进行清解和转义,这可能允许具有高权限的用户(如管理员)进行存储型跨站脚本攻击,即使该系统禁止了unfiltered_html权限(例如在多站点设置中)。
## 影响版本
- 1.4.4之前的版本
## 漏洞细节
插件没有对部分表单设置进行必要的安全处理(清解和转义),导致能够注入恶意脚本。即使在系统中禁用了unfiltered_html权限,高权限用户(如管理员)仍可以通过存储型跨站脚本攻击注入恶意代码。
## 漏洞影响
该漏洞允许高权限用户执行存储型跨站脚本攻击,绕过对unfiltered_html权限的限制,可能造成信息泄露、会话劫持等安全问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: SureForms < 1.4.4 – Admin+ Stored XSS | CVE 2025-3513 | Plugin Vulnerabilities -- 🔗来源链接
标签: exploit vdb-entry technical-description