CVE-2020-37174WOOF Products Filter for WooCommerce插件1.2.3版本存在存储型XSS漏洞。由于对用户输入缺乏充分的过滤,具有高权限的经过身份验证的攻击者可以在设计选项卡的文本字段中注入恶意JavaScript代码。当这些设置被保存后,恶意代码会在前端页面执行,影响所有访问该站点的用户。
该漏洞源于插件在处理设计选项卡中的用户输入时,未对特定字段(如区块切换文本、自定义前端CSS样式)进行严格的输出编码。攻击者需拥有管理员或编辑等高权限账户登录后台。通过在这些字段中插入XSS Payload(如<script>alert(1)</script>),数据被持久化存储在数据库中。当前端页面渲染这些样式或文本时,浏览器会将恶意代码当作有效HTML/JS执行,导致存储型XSS攻击。由于CVSS向量中Scope为Changed (S:C),该漏洞可能影响更广泛的应用上下文。