CVE-2025-62903CVE-2025-62903是WordPress插件WPC Smart Messages for WooCommerce中的一个存储型跨站脚本(XSS)漏洞。该插件版本小于等于4.2.8时存在安全缺陷,攻击者可以在Web页面生成过程中未能正确中和用户输入,导致恶意JavaScript代码被存储在数据库中。当其他用户访问包含恶意代码的页面时,脚本将在其浏览器上下文中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞需要低权限认证用户配合用户交互才能触发,因此CVSS评分6.5,属于中等严重程度。漏洞由Patchstack安全团队的审计人员发现并报告,攻击者可能利用此漏洞对使用该插件的WooCommerce网站造成安全威胁,影响网站的机密性、完整性和可用性。
该漏洞属于CWE-79(Web页面生成时未能正确中和用户输入)类别,即存储型XSS。在WPC Smart Messages插件中,当用户提交消息内容时,插件未能对用户输入进行充分的HTML实体转义或输入验证。恶意构造的JavaScript代码(如<script>alert(document.cookie)</script>)被直接存储到WordPress数据库中,并在后续页面渲染时未经处理直接输出到HTML中。由于消息内容会在管理员或客户访问相关页面时自动加载执行,攻击者只需在消息表单中注入恶意脚本即可完成攻击。攻击成功需要满足以下条件:攻击者具有低权限账号(如订阅者),需要诱导其他用户(如管理员)访问触发页面,且WooCommerce插件需处于启用状态。攻击者可利用此漏洞窃取管理员会话令牌、修改页面内容或进行钓鱼攻击。