CVE-2025-12920CVE-2025-12920是qianfox FoxCMS 1.2.16及之前版本中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞位于后台管理系统的产品管理模块中,具体影响add/edit功能对Title参数的处理。由于应用程序在处理用户输入时未对Title字段进行充分的输入验证和输出编码,攻击者可以在产品标题中注入恶意JavaScript代码。当其他管理员或用户访问该产品信息时,恶意脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或进一步的权限提升攻击。由于该漏洞需要高权限用户操作且需要用户交互,CVSS评分仅为2.4,属于低危漏洞。
该漏洞为存储型XSS,攻击者通过后台管理界面的产品添加/编辑功能,在Title参数中注入恶意JavaScript代码。由于应用未对输入进行过滤或转义,该脚本会被永久存储在数据库中。当其他用户浏览相关页面时,恶意代码会在其浏览器中执行。攻击者可利用此漏洞窃取管理员会话cookie、进行钓鱼攻击或执行其他客户端攻击。漏洞存在于app/admin/controller/Product.php文件的add/edit函数中。攻击向量为网络形式,需要高权限认证,但利用难度较低。