CVE-2025-62096CVE-2025-62096是WordPress插件Maximum Products per User for WooCommerce中的一个存储型跨站脚本(XSS)漏洞。该插件用于限制WooCommerce商店中每个用户购买产品的数量。漏洞源于插件在处理用户输入时未能正确对特殊字符进行中和转义,导致攻击者可以在产品限制设置中注入恶意JavaScript代码。当其他管理员或用户访问相关页面时,这些恶意脚本会被执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞为存储型XSS,恶意代码会被永久保存在数据库中,影响所有访问受感染页面的用户。此漏洞需要攻击者具有低权限(如订阅者角色),并需要用户交互才能触发,具有一定的利用门槛。
该存储型XSS漏洞存在于Maximum Products per User for WooCommerce插件的设置处理逻辑中。攻击者通过在产品数量限制的输入字段中注入恶意JavaScript代码,如:<script>alert(document.cookie)</script>。由于插件在后端保存数据时未对用户输入进行充分的HTML转义处理,恶意代码被直接存储在WordPress数据库中。当管理员或其他用户在前端查看产品信息或访问管理后台的相关页面时,这些未经过滤的内容会被直接输出到HTML页面中,触发浏览器执行恶意脚本。攻击者可以利用此漏洞窃取受害者的认证令牌、进行钓鱼攻击、修改页面内容或重定向用户到恶意网站。漏洞的利用条件包括:攻击者需拥有WordPress站点账户(最低订阅者权限),且需要管理员或其他用户访问包含恶意代码的页面才能触发漏洞。