- شناسه CVE-2025-22632 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: فوریه 23, 2025
- به روز شده: فوریه 23, 2025
- امتیاز: 7.1
- نوع حمله: T1059.007
- اثر گذاری: Cross-Site Scripting(XSS)
- حوزه: سیستم مدیریت محتوا
- برند: totalsoft
- محصول: WooCommerce Pricing
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در افزونه WooCommerce Pricing Plugin نسخههای تا 1.0.9 برای وردپرس شناسایی شده است. این آسیبپذیری بر بخشی از عملکرد ناشناخته تأثیر میگذارد و منجر به Cross-site Scripting (XSS) میشود. این آسیبپذیری با شناسه CVE-2025-22632 ثبت شده است. حمله میتواند از راه دور انجام شود.
توضیحات
طبق CWE-79، این آسیبپذیری زمانی رخ میدهد که محصول ورودیهای قابل کنترل توسط کاربر را به درستی خنثی(neutralize) نمیکند یا به اشتباه خنثی میکند. این اتفاق قبل از اینکه این ورودیها در خروجیهایی قرار گیرند که به عنوان صفحات وب به دیگر کاربران ارائه شوند رخ میدهد. این آسیبپذیری بر یکپارچگی (Integrity) تأثیر میگذارد.
آسیبپذیری خنثیسازی نادرست ورودی در هنگام تولید صفحات وب (‘Cross-site Scripting’) در افزونه WooCommerce Pricing – Product Pricing منجر به Stored XSS میشود. این آسیبپذیری بر نسخههای WooCommerce Pricing – Product Pricing از n/a تا 1.0.9 تأثیر میگذارد.
اکسپلویت این آسیب پذیری آسان است. حمله میتواند از راه دور انجام شود و برای اکسپلویت نیازی به احراز هویت نیست. برای موفقیت در اکسپلویت، تعامل کاربر و قربانی ضروری است.
MITRE ATT&CK این حمله را با تکنیک T1059.007 شناخته است.
CVSS
Score | Severity | Version | Vector String |
7.1 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
لیست محصولات آسیب پذیر
Versions | Product |
affected from n/a through 1.0.9 | WooCommerce Pricing – Product Pricing |
لیست محصولات بروز شده
Versions | Product |
unaffected from 1.1.0 | WooCommerce Pricing – Product Pricing |
نتیجه گیری
برای جلوگیری از نفوذ از نسخه بروز شده 1.1.0 استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-22632
- https://www.cvedetails.com/cve/CVE-2025-22632/
- https://patchstack.com/database/wordpress/plugin/woo-pricing-table/vulnerability/wordpress-woocommerce-pricing-product-pricing-plugin-1-0-9-cross-site-scripting-xss-vulnerability?_s_id=cve
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-22632
- https://vuldb.com/?id.296616
- https://nvd.nist.gov/vuln/detail/CVE-2025-22632
- https://cwe.mitre.org/data/definitions/79.html