CVE-2025-64196CVE-2025-64196是WordPress插件Booster for WooCommerce中存在的一个高危安全漏洞,CVSS评分7.1,属于反射型跨站脚本攻击(XSS)漏洞。该漏洞影响woocommerce-jetpack组件,由于应用程序在Web页面生成过程中未能正确对用户输入进行中立化处理,导致攻击者可以在受害者浏览器中执行任意JavaScript代码。攻击者通过构造恶意链接,诱使受害者点击,即可窃取会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。受影响的版本为Booster for WooCommerce从n/a版本至7.2.5及以下所有版本。由于该插件在WordPress生态中广泛应用,大量使用该插件进行电商功能扩展的网站都可能受到此漏洞影响。
该漏洞属于OWASP Top 10中的A7:2017 - 跨站脚本(XSS)类别。反射型XSS漏洞的发生是因为应用程序将用户输入直接包含在响应页面中,而没有进行适当的输入验证或输出编码。攻击者构造包含恶意JavaScript代码的URL参数,当受害者访问该URL时,服务器将恶意脚本反射回受害者的浏览器并执行。攻击者可利用此漏洞窃取受害者的认证令牌、进行键盘记录、修改页面内容显示或重定向用户到恶意网站。在Booster for WooCommerce插件中,woocommerce-jetpack模块的某些端点未能对URL参数进行HTML实体编码,使得攻击者可以通过在参数中注入<script>标签或事件处理器属性(如onerror、onload等)来执行恶意代码。由于该漏洞不需要认证即可利用,且攻击复杂度较低(AC:L),对互联网开放的WordPress站点都面临严重威胁。