一、 漏洞 CVE-2025-0864 基础信息
漏洞标题
Active Products Tables for WooCommerce中使用 constructor 创建的表格功能 1.0.6.6及以下版本存在反射型跨站脚本漏洞
来源:AIGC 神龙大模型
漏洞描述信息
WooCommerce的Active Products Tables插件在所有版本(包括1.0.6.6版本)中,通过'shortcodes_set'参数存在反射型跨站脚本漏洞。这是由于输入验证不足和输出转义不充分导致的。这使得未认证的攻击者能够在页面中植入任意的Web脚本,这些脚本会在用户执行某些操作(如点击链接)时被执行。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:AIGC 神龙大模型
漏洞标题
Active Products Tables for WooCommerce. Use constructor to create tables <= 1.0.6.6 - Reflected Cross-Site Scripting
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Active Products Tables for WooCommerce. Use constructor to create tables plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'shortcodes_set' parameter in all versions up to, and including, 1.0.6.6 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-0864 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-0864 的情报信息
  • 标题: Active Products Tables for WooCommerce. Use constructor to create tables <= 1.0.6.6 - Reflected Cross-Site Scripting -- 🔗来源链接

    标签:

  • 标题: index.php in profit-products-tables-for-woocommerce/trunk – WordPress Plugin Repository -- 🔗来源链接

    标签:

  • 标题: index.php in profit-products-tables-for-woocommerce/trunk – WordPress Plugin Repository -- 🔗来源链接

    标签:

  • 标题: Changeset 3235888 for profit-products-tables-for-woocommerce – WordPress Plugin Repository -- 🔗来源链接

    标签:

  • https://nvd.nist.gov/vuln/detail/CVE-2025-0864