平台
wordpress
组件
live-shopping-video-streams
修复版本
2.2.1
CVE-2025-62080 描述了 WooCommerce Live Shopping & Shoppable Videos 插件中的跨站请求伪造 (CSRF) 漏洞。该漏洞允许攻击者在用户不知情的情况下执行未经授权的操作。此漏洞影响 WooCommerce Live Shopping & Shoppable Videos 插件的版本从 0.0.0 到 2.2.0。建议用户尽快升级到修复版本或采取缓解措施以降低风险。
CSRF 漏洞允许攻击者冒充已认证用户,执行任何该用户可以执行的操作。在 Live Shopping & Shoppable Videos For WooCommerce 的上下文中,攻击者可能能够创建、修改或删除直播活动,更改配置设置,甚至可能访问敏感数据。攻击者可以通过诱骗用户点击恶意链接或访问恶意网站来利用此漏洞。由于该插件与 WooCommerce 集成,攻击者可能能够利用此漏洞进一步攻击整个 WooCommerce 商店,导致数据泄露或服务中断。该漏洞的潜在影响取决于插件的配置和用户权限。
目前没有公开的利用代码 (PoC),但 CSRF 漏洞通常容易被利用。该漏洞已于 2025 年 12 月 31 日公开,因此存在被攻击者利用的风险。建议密切关注安全社区的动态,并及时采取缓解措施。该漏洞的 EPSS 评分取决于攻击者利用该漏洞的难度和潜在影响,目前评估为中等风险。
WooCommerce store owners using the Live Shopping & Shoppable Videos For WooCommerce plugin, particularly those running versions 0.0.0 through 2.2.0, are at risk. Shared hosting environments where plugin updates are managed by the hosting provider may be particularly vulnerable if they haven't applied the update.
• wordpress / composer / npm:
grep -r 'Channelize.io Team Live Shopping & Shoppable Videos For WooCommerce' /wp-content/plugins/
wp plugin list | grep 'Live Shopping & Shoppable Videos'• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/live-shopping-video-streams/ | grep -i 'channelize.io'disclosure
漏洞利用状态
EPSS
0.02% (5% 百分位)
CISA SSVC
CVSS 向量
由于目前没有官方的修复版本,建议采取以下缓解措施来降低风险。首先,实施严格的输入验证和输出编码,以防止恶意请求。其次,启用 CSRF 保护机制,例如使用 nonce 或双重验证。第三,审查插件的配置,确保权限设置尽可能严格。此外,可以考虑使用 Web 应用防火墙 (WAF) 来过滤恶意请求。最后,定期监控 WooCommerce 商店的活动日志,以检测任何可疑行为。升级到修复版本是最终的解决方案,请密切关注 Channelize.io 发布的更新。
没有已知的补丁可用。请深入审查漏洞的详细信息,并根据您组织的风险承受能力采取缓解措施。最好卸载受影响的软件并寻找替代方案。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-62080 是 WooCommerce Live Shopping & Shoppable Videos 插件中的一个跨站请求伪造 (CSRF) 漏洞,允许攻击者冒充用户执行未经授权的操作。
如果您正在使用 WooCommerce Live Shopping & Shoppable Videos 插件的版本在 0.0.0 到 2.2.0 之间,则可能受到影响。
目前没有官方修复版本,建议实施缓解措施,例如启用 CSRF 保护和审查插件配置。请密切关注 Channelize.io 发布的更新。
虽然目前没有公开的利用代码,但由于 CSRF 漏洞通常容易被利用,因此存在被攻击者利用的风险。
请访问 Channelize.io 的官方网站或 WooCommerce 的安全公告页面,以获取有关 CVE-2025-62080 的最新信息。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。