# VNPAY for WooCommerce 跨站脚本漏洞
## 漏洞概述
VNPAY Payment 网关插件是 WordPress 上的一个支付接口插件。在所有版本 **1.0.0 及之前版本**中,存在一个**反射型跨站脚本(XSS)**漏洞,攻击者可通过 `message` 参数注入恶意脚本。
## 影响版本
- VNPAY Payment 网关插件所有版本 **≤ 1.0.0**
## 漏洞细节
- 该漏洞是由于对用户输入的 `message` 参数**缺少足够的过滤和转义处理**。
- 攻击者可以构造恶意请求,通过该参数**注入任意的 Web 脚本**。
- 脚本会被反射到响应页面,并在用户的浏览器环境中**直接执行**。
## 漏洞影响
- **无需认证**的攻击者即可发起攻击。
- 若用户被诱导点击含有恶意参数的链接,攻击者可执行诸如窃取 Cookie、钓鱼或发起 CSRF 攻击等恶意行为。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
暂无评论