CVE-2025-11289CVE-2025-11289是westboy CicadasCMS内容管理系统中的一个跨站脚本(XSS)漏洞。该漏洞影响CicadasCMS至提交版本2431154dac8d0735e04f1fd2a3c3556668fc8dab。受影响的组件为模板管理页面(Template Management Page),具体涉及文件src/main/java/com/zhiliao/common/template/TemplateFileServiceImpl.java中的Save函数。该漏洞允许攻击者通过远程方式实施跨站脚本攻击,利用恶意脚本代码注入到模板管理功能中。攻击者可以利用此漏洞窃取用户会话信息、篡改页面内容或执行其他恶意操作。该漏洞已公开披露,可能已被恶意攻击者利用。根据CVSS 3.1评分标准,该漏洞评分为2.4分,属于低危级别。攻击需要高权限认证和用户交互才能完成,攻击向量为网络,对机密性和完整性有低影响,对可用性无影响。该漏洞由[email protected]发现并报告,披露日期为2025年10月5日。
该漏洞位于CicadasCMS的模板管理功能中,具体存在于TemplateFileServiceImpl.java文件的Save函数中。漏洞的根本原因是模板文件保存功能未对用户输入进行充分的过滤和转义处理,导致攻击者可以将恶意JavaScript代码注入到模板文件中。当其他用户访问包含恶意代码的模板页面时,浏览器会执行嵌入的恶意脚本,从而实现跨站脚本攻击。攻击者需要具备高权限(如管理员权限)才能访问模板管理功能并执行保存操作,因此该漏洞的利用门槛相对较高。攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H)和用户交互(UI:R)。一旦成功利用,攻击者可以窃取用户的会话cookie、进行钓鱼攻击、篡改页面内容或执行其他客户端恶意操作。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N,表明攻击范围未改变,对机密性影响低,对完整性影响低,对可用性无影响。