重要情報概要 CVE番号: CVE-2025-12135 脆弱性タイプ: 未認証の格納型クロスサイトスクリプティング(XSS) 影響を受けるバージョン: WPBookit <= 1.0.6 公開日: 2025年11月20日 脆弱性の説明 WPBookitプラグインの メソッドでは、ユーザーの権限検証が欠如しており、カスタムCSS/JSコードのサニタイズ(無害化)も実行されていません。これにより、未認証の攻撃者がAJAXエンドポイント経由で任意のJavaScriptを注入でき、格納型XSSや潜在的なセッションハイジャックを招きます。 利用例(PoC) 脆弱性の詳細 発生箇所: クラスの メソッド。 影響範囲: 任意の訪問者が注入を行い、ページ読み込みのたびに任意のCSS/JSコードを実行できる。 脆弱なコードセグメント: 主要タグ CVE WordPress WPBookit