WordPress插件Abandoned Cart Lite for WooCommerce中存在跨站脚本(XSS)漏洞。攻击者在购物车的某个字段中添加漏洞利用代码,只要用户的屏幕上加载特定的后端页面,就会执行黑客的漏洞利用代码。代码在运行易受攻击插件的站点上植入两个不同的后门。第一个后门采用黑客在网站上创建的新管理员帐户的形式。第二个后门会查找网站管理员已禁用的第一个插件,然后用恶意脚本替换其主文件的内容。尽管插件被禁用,但由于其文件仍在磁盘上且可通过Web请求访问,因此黑客可以向该第二个后门发送恶意指令。新发布的Abandoned Cart Lite for WooCommerce 5.2.0版本已修复了此漏洞。