# Simple Excel Pricelist for WooCommerce 存储型 XSS 漏洞
## 概述
Simple Excel Pricelist for WooCommerce 是一个 WordPress 插件,用于通过 Excel 文件创建价格表。该插件在所有版本(包括 1.13)中存在存储型跨站脚本(XSS)漏洞。
## 影响版本
- 所有版本 ≤ 1.13
## 漏洞细节
该漏洞源于 `pricelist` 短代码中,对用户提供的属性未进行充分的输入过滤与输出转义。攻击者可通过构造恶意输入,在页面中注入任意 Web 脚本。
## 影响
- **攻击类型**:存储型 XSS
- **攻击条件**:攻击者需具备 Contributor 级别或更高的用户权限
- **后果**:一旦用户访问被注入的页面,嵌入的恶意脚本将被执行,可能导致会话劫持、页面内容篡改等安全事件。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Simple Excel Pricelist for WooCommerce <= 1.13 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode -- 🔗来源链接
标签:
标题: sepwWorker.php in simple-excel-pricelist-for-woocommerce/trunk/classes – WordPress Plugin Repository -- 🔗来源链接
标签:
暂无评论