CVE-2018-25337Joomla JoomOCShop 1.0组件存在跨站请求伪造(CSRF)漏洞。由于缺乏有效的请求验证机制,攻击者可诱导已认证用户访问恶意页面,从而在用户不知情的情况下代表用户执行未授权操作,如修改用户信息或重置密码。
该漏洞原理在于服务器未对关键操作请求(如账户编辑)进行来源合法性校验。攻击者利用浏览器的自动携带Cookie机制,构造针对/joomoc2/?route=account/edit端点的恶意HTML表单。当受害者访问恶意链接时,浏览器自动发送带有会话凭证的请求。服务器误判为合法用户操作,导致数据被非授权修改,影响系统完整性。