CVE-2025-9207CVE-2025-9207是WordPress平台下TI WooCommerce Wishlist插件中的一个高危HTML注入漏洞。该插件是一款广受欢迎的WooCommerce扩展程序,为电商网站提供心愿单功能,允许用户保存和管理感兴趣的商品。据Wordfence安全团队发现,该漏洞存在于所有版本直至2.10.0版本中。漏洞的根本原因在于插件接受隐藏字段输入且未对用户提交的数据进行充分的输入验证和输出过滤。攻击者无需任何认证权限即可利用此漏洞,通过在心愿单相关功能中注入任意HTML代码。当其他用户访问包含恶意内容的心愿单页面时,注入的HTML代码将在受害者浏览器中执行,可能导致跨站脚本攻击(XSS)、钓鱼欺骗、恶意重定向或会话劫持等安全问题。由于该插件在WooCommerce生态系统中拥有数十万活跃安装量,此漏洞对大量电商网站构成潜在威胁。
该漏洞属于存储型HTML注入漏洞。攻击者利用插件在处理心愿单项目时的输入验证缺陷,通过构造特殊的HTTP请求向服务器提交包含恶意HTML代码的数据。根据Wordfence披露的技术细节,漏洞点位于wishlist.class.php文件的第326行和第544行附近,插件在此处直接处理用户输入的隐藏字段值而未进行适当的清理和转义。具体来说,攻击者可以在心愿单名称、描述或相关元数据字段中注入类似<script>alert('XSS')</script>或<img src=x onerror=恶意代码>的HTML标签。由于插件将这些数据存储在数据库中并在后续页面访问时直接输出,任何查看该心愿单的用户都会触发注入的代码。攻击者还可以注入钓鱼表单或恶意链接来窃取用户凭据。此漏洞的利用复杂度较低,无需认证且无需目标用户交互即可成功实施攻击。