CVE-2025-12267CVE-2025-12267是存在于abhicodebox开发的ModernShop电商平台中的一个反射型跨站脚本(XSS)漏洞。该漏洞于2025年9月22日的ModernShop版本中发现,攻击者可以通过操纵搜索功能中的q参数来注入恶意JavaScript代码。由于该漏洞位于搜索处理逻辑中,恶意脚本会在搜索结果页面被反射执行,窃取用户的会话Cookie、劫持用户账户或进行钓鱼攻击。该漏洞的CVSS评分为4.3,属于中等严重程度。攻击复杂度较低,无需特殊权限即可发起攻击,但需要用户交互(点击恶意链接)。由于ModernShop是一个电商平台,可能涉及大量用户的敏感信息和交易数据,因此该漏洞具有一定的实际危害性。漏洞的利用代码已被公开,攻击者可以直接使用现成的PoC进行攻击。
该漏洞属于反射型XSS(Reflected Cross-Site Scripting)漏洞,存在于ModernShop的/search端点。攻击者构造带有恶意JavaScript代码的q参数请求,当受害者在浏览器中打开该链接时,恶意代码会被当作搜索结果的一部分反射回用户浏览器并执行。漏洞产生的根本原因是应用程序未对用户输入进行充分的输入验证和输出编码。具体来说,/search接口直接获取q参数的值并将其嵌入到返回的HTML页面中,而没有对特殊字符(如<、>、'、"等)进行HTML实体编码。攻击者可以通过构造形如?q=<script>alert(document.cookie)</script>的恶意请求来触发漏洞。受害者一旦访问包含恶意代码的链接,攻击者即可通过JavaScript访问该用户的Cookie、会话令牌等敏感信息,进而完成账户劫持。该漏洞影响电商平台的用户管理、购物车和订单处理等功能。