CVE-2025-12333CVE-2025-12333是code-projects E-Commerce Website 1.0版本中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于/pages/supplier_add.php文件中的supplier_add功能模块,攻击者可以通过在supp_name和supp_address参数中注入恶意JavaScript代码来执行跨站脚本攻击。由于该漏洞无需认证即可利用(PR:N),且攻击复杂度较低(AC:L),攻击者只需诱使管理员或具有相关权限的用户访问包含恶意脚本的页面,即可窃取用户会话 cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。该漏洞的CVSS评分为4.3,属于中危级别。虽然机密性影响较低(C:L)、完整性影响较低(I:L),且可用性无影响(A:N),但鉴于电子商务平台处理大量敏感业务数据和用户信息,该漏洞仍可能对业务安全造成威胁。攻击者可以利用此漏洞获取管理员权限,进而访问后台数据库中的订单信息、用户个人资料和支付数据。建议尽快修复此漏洞以防止潜在的安全风险。
该漏洞是典型的存储型XSS(Stored XSS)漏洞,存在于code-projects E-Commerce Website 1.0的供应商管理功能中。具体来说,漏洞位于/pages/supplier_add.php文件,攻击者可以通过HTTP POST请求向服务器提交包含恶意JavaScript代码的supp_name和supp_address参数。由于应用程序未对用户输入进行充分的输入验证和输出编码,恶意代码被直接存储在服务器端数据库中。当管理员或授权用户访问供应商列表页面时,存储的恶意脚本会被浏览器作为正常HTML/JavaScript执行,从而实现会话劫持、cookie窃取或其他恶意操作。攻击者可以利用此漏洞绕过同源策略限制,访问受害者的敏感信息。攻击流程为:首先构造包含XSS payload的POST请求(如<script>alert(document.cookie)</script>),然后将请求发送至目标服务器的/pages/supplier_add.php端点,最后诱导管理员访问供应商管理页面以触发脚本执行。由于该漏洞无需身份认证,攻击者可以直接利用,具有较高的实际威胁性。