CVE-2025-13387CVE-2025-13387是WordPress插件Kadence WooCommerce Email Designer中的一个高危安全漏洞。该插件用于设计WooCommerce邮件模板,在所有版本直至1.5.17中存在存储型跨站脚本(Stored XSS)漏洞。漏洞根源在于客户名称字段的输入清理不足和输出转义不完整,允许未经身份验证的攻击者向网站注入任意恶意Web脚本。由于攻击脚本存储在数据库中,每当用户访问包含被注入内容的页面时,恶意代码便会自动执行,可能导致会话劫持、敏感信息窃取、管理员凭据泄露等严重后果。此漏洞CVSS评分为7.2,属于高危级别,影响范围广泛,建议立即采取修复措施。
该漏洞属于存储型XSS(Stored Cross-Site Scripting),攻击者利用客户名称输入字段注入恶意JavaScript代码。由于插件在处理客户名称时未进行充分的输入清理和输出转义,恶意脚本会被永久存储在数据库中。当其他用户(如管理员或商店所有者)访问显示该客户名称的页面时,浏览器会解析并执行注入的脚本代码。攻击者可借此窃取用户会话Cookie、劫持管理员账户、执行任意操作或传播恶意内容。由于该漏洞不需要任何认证即可利用,且攻击脚本会在用户访问页面时自动执行,因此具有较高的实际威胁性。攻击者可能通过自动化工具批量扫描并利用存在该漏洞的WordPress站点。