CVE-2020-37222Kuicms Php EE 2.0存在存储型XSS漏洞,攻击者无需认证即可通过bbs回复接口提交恶意脚本,导致在用户浏览器中执行任意代码。
该漏洞存在于Kuicms Php EE 2.0的bbs回复功能模块中。由于服务器端未对用户提交的content参数进行充分的过滤和转义,允许攻击者通过发送特制的POST请求到/web/?c=bbs&a=reply端点,注入恶意的HTML或JavaScript代码。这些代码被持久化存储在数据库中,当其他用户浏览包含该恶意回复的页面时,脚本将在受害者浏览器中解析执行,从而可能导致账户劫持或恶意操作。