CVE-2025-47600CVE-2025-47600是WordPress WoodMart主题中的一个存储型跨站脚本(XSS)漏洞,CVSS评分5.3,属于中等严重程度。该漏洞由Patchstack安全团队发现,存在于WoodMart主题的8.3.7及以下版本中。漏洞源于应用程序未正确对用户输入的脚本相关HTML标签进行中和过滤,导致攻击者可以在网页中注入恶意JavaScript代码。由于WoodMart是WordPress平台上非常流行的电商主题,被广泛应用于各类在线商店,该漏洞可能影响大量使用该主题的网站。攻击者可以利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于该漏洞无需认证即可利用,且攻击向量为网络可访问,因此具有较高的实际威胁性。
该漏洞属于Basic XSS(基础跨站脚本攻击)类型,具体表现为Web页面中脚本相关HTML标签的不当中和。WoodMart主题在处理用户输入时未能对特殊字符进行正确的HTML实体编码,导致攻击者可以通过在输入字段中插入恶意脚本来执行任意JavaScript代码。由于该主题的短代码(Shortcode)功能存在过滤不足,攻击者可以利用WoodMart提供的各种短代码组件注入包含JavaScript代码的内容。当其他用户访问包含恶意代码的页面时,浏览器会执行这些脚本,从而实现XSS攻击。攻击者通常会利用此漏洞窃取用户的认证令牌、会话ID或其他敏感信息,进而接管用户账户。攻击过程简单直接,无需高深技术背景即可实施。