CVE-2025-64200CVE-2025-64200是WordPress插件Email Template Customizer for WooCommerce中的一个存储型跨站脚本(Stored XSS)漏洞。该插件由VillaTheme开发,用于自定义WooCommerce邮件模板。漏洞源于插件在处理用户输入时未能正确对特殊字符进行转义和过滤,导致攻击者可以在邮件模板中注入恶意JavaScript代码。由于漏洞属于存储型XSS,恶意代码会被永久保存在服务器端(数据库中),所有访问包含该恶意内容页面的用户都会受到攻击。攻击者可以利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或在用户浏览器中执行任意操作。该漏洞需要管理员权限才能利用,且需要用户交互才能触发攻击。CVSS 3.1评分5.9,属于中等严重程度。
该存储型XSS漏洞存在于Email Template Customizer for WooCommerce插件的邮件模板编辑功能中。攻击者(具有管理员权限)可以在自定义邮件模板时,在模板内容中嵌入恶意JavaScript代码。插件在保存模板时未对用户输入进行充分的输入验证和输出编码,直接将包含恶意脚本的内容存入数据库。当其他用户查看或预览包含该恶意代码的邮件模板时,浏览器会解析并执行这段JavaScript代码。攻击向量为网络攻击(AV:N),攻击复杂度低(AC:L),但需要高权限用户操作(PR:H)。由于是存储型漏洞,攻击具有持久性,一旦恶意代码被植入,每次相关页面被访问时都会触发。攻击者可窃取受害者的认证令牌、进行CSRF攻击或重定向用户到恶意网站。