Flow Payment Plugin for WordPress Reflected Cross-Site Scripting via error_message Parameter 漏洞概述 Flow Payment 插件 for WordPress (flow.cl) 版本 3.0.8 在 WooCommerce 结账页面上存在反射型跨站脚本漏洞。当插件处理订单取消时, GET 参数直接传递给 函数(在 的第 57-58 行),而没有进行输入清理(例如 )或输出转义(例如 ),随后在结账通知 HTML 中渲染。未认证的攻击者可以构造一个包含 JavaScript 有效载荷的 URL,例如: 当受害者使用活跃的 WooCommerce 结账会话访问该链接时,有效载荷将在受害者浏览器中执行,位于 WordPress 站点的源中。 影响范围 Flow Payment <= 3.0.8 修复方案 升级到版本 3.0.9 参考链接 Vendor Website 其他信息 CVE: CVE-2026-57857 CWE: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CVSS: 7.2 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:R/VC:L/VI:N/VA:N/SC:N/SE:N/SA:N Credit: Quarancle