CVE-2025-12264CVE-2025-12264是Wisencode软件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于支持工单创建功能的Create Support Ticket Handler组件中,具体位于/support-ticket/create端点。攻击者可以通过在Message参数中注入恶意JavaScript代码,当其他用户查看该工单时,恶意脚本将在其浏览器上下文中执行。由于该漏洞需要低权限用户交互才能触发,攻击者需要诱骗受害者查看包含恶意内容的工单。此漏洞的CVSS评分为3.5,属于低危级别,主要影响数据完整性而非机密性或系统可用性。供应商Wisencode在接到早期披露通知后未做出任何回应,导致该漏洞在20251012版本前持续存在。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于Wisencode的支持工单创建功能中。攻击流程如下:1)攻击者通过API或Web界面访问/support-ticket/create端点;2)在Message参数中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>;3)由于输入验证不足,系统将恶意脚本存储在数据库中;4)当其他用户(如管理员或客服人员)查看该工单时,恶意脚本在其浏览器中执行。由于攻击者需要具备基本的工单创建权限(低权限要求),且需要诱导受害者查看工单内容(需要用户交互),实际利用难度中等。漏洞的根本原因在于服务器端对用户输入的Message参数缺乏充分的HTML转义或内容安全策略(CSP)限制。