CVE-2024-14015CVE-2024-14015是WordPress eCommerce Plugin插件中的一个高危安全漏洞,该插件版本至2.9.0存在反射型跨站脚本(Reflected Cross-Site Scripting)漏洞。漏洞的根本原因在于插件在处理用户输入参数时,未能对参数进行适当的消毒(sanitise)和转义(escape)处理就直接输出到页面中。攻击者可以利用此漏洞构造恶意链接,诱导高权限用户(如管理员)点击,从而在受害者浏览器中执行任意JavaScript代码。由于该漏洞针对高权限用户,攻击成功后可能获取管理员权限,进一步控制整个WordPress站点,甚至植入后门程序或窃取敏感数据。此漏洞无需认证即可利用,但需要诱导用户点击恶意链接,属于用户交互型漏洞。CVSS评分7.1,属于高危级别,机密性、完整性和可用性影响均为低。
WordPress eCommerce Plugin 2.9.0及之前版本存在反射型XSS漏洞。漏洞点在于插件在接收到用户请求参数后,直接将该参数值回显到HTML页面响应中,而没有进行HTML实体编码或输入验证。攻击者可以在URL参数中注入恶意JavaScript代码,例如在搜索功能或导航参数中嵌入<script>标签或事件处理器(如onerror、onload等)。当管理员或其他高权限用户访问攻击者构造的恶意链接时,浏览器会执行注入的JavaScript代码。由于是反射型XSS,恶意脚本不会存储在服务器端,而是通过URL参数即时反射。攻击者可利用此漏洞窃取管理员Cookie、劫持会话、执行任意管理操作(如创建恶意管理员账户、修改站点内容等)。漏洞利用前提是用户点击包含恶意脚本的链接,攻击者通常通过钓鱼邮件或社交工程手段传播恶意链接。