CVE-2025-49963CVE-2025-49963是WordPress插件Simple Stripe Checkout中的一个反射型跨站脚本(XSS)漏洞,CVSS评分7.1,属于高危漏洞。该漏洞由于插件在Web页面生成过程中对用户输入没有进行适当的过滤和转义处理,导致攻击者可以通过构造恶意链接注入JavaScript代码。当受害者点击攻击者精心设计的链接时,恶意脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全问题。由于该插件用于处理Stripe支付结账流程,漏洞可能被利用来窃取用户的支付相关信息或进行身份冒充攻击。
该漏洞为反射型XSS(CWE-79),存在于Simple Stripe Checkout插件的<=1.1.28版本中。攻击原理是利用插件未对URL参数进行充分验证和输出编码,直接将用户可控的输入反射到HTML页面中。攻击者构造包含恶意JavaScript代码的URL参数(如<script>alert(document.cookie)</script>或<img src=x onerror=...>),当用户访问该URL时,恶意代码会被浏览器解析执行。攻击者通常通过钓鱼邮件、社交工程或恶意网站诱导用户点击此类链接。由于WordPress插件的广泛使用和Stripe支付集成的重要性,此漏洞可能影响大量电子商务网站的安全。