CVE-2023-53927CVE-2023-53927是PHPJabbers Simple CMS 5.0中存在的一个存储型跨站脚本(Stored Cross-Site Scripting)漏洞。该漏洞允许已认证的低权限攻击者通过section name参数注入恶意JavaScript脚本。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当管理员或其他用户访问受影响的页面时,嵌入的恶意代码会在其浏览器中执行。攻击者可利用此漏洞窃取会话cookie、劫持用户会话、进行钓鱼攻击或修改页面内容,对网站安全性造成严重威胁。漏洞利用需要攻击者具备有效的低权限账户,并通过用户交互触发(管理员查看section),CVSS评分为5.4,属于中危级别。
该漏洞存在于PHPJabbers Simple CMS 5.0的section创建功能中。攻击者通过在section name参数中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),系统未能对用户输入进行充分的输入验证和输出编码,导致恶意脚本被存储在数据库中。当管理员访问管理后台或相关页面查看sections列表时,服务器从数据库读取并展示section name,浏览器将其作为HTML解析执行,从而触发XSS攻击。攻击者可以利用此漏洞获取管理员的认证凭证,进行进一步的攻击。由于漏洞位于内容管理系统的核心功能,任何可创建section的低权限用户都可利用此漏洞,风险范围较广。