CVE-2026-104313 WPC Estimated Delivery Date 反射型 XSS 漏洞
影响攻击者可诱骗用户点击链接,在其浏览器中执行任意脚本
WPC Estimated Delivery Date for WooCommerce 插件在处理 rule_data 参数时,输入过滤与输出转义不足,导致反射型跨站脚本漏洞。攻击者可通过构造恶意链接注入任意 Web 脚本,当用户点击链接时脚本在用户浏览器中执行。
影响范围
该插件所有版本(含 4.0.1 及之前版本)均受影响。
漏洞详情
漏洞类型为反射型跨站脚本(XSS),成因是插件对 rule_data 参数未进行充分的输入清理和输出转义。攻击者可将恶意脚本嵌入 URL 参数中,诱导用户点击后,脚本在受害者浏览器上下文中执行,从而窃取会话信息或进行其他恶意操作。
利用条件与风险
利用无需身份认证,但需诱骗用户点击恶意链接,属于中危漏洞,实战中可用于会话劫持或钓鱼攻击。
修复建议
建议关注厂商发布的修复版本并及时升级插件;临时缓解措施包括对用户输入进行严格过滤和输出编码,或部署 WAF 拦截恶意请求。
The WPC Estimated Delivery Date for WooCommerce plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘rule_data’ parameter in all versions up to, and including, 4.0.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.