CVE-2025-13058CVE-2025-13058是eXtplorer文件管理器插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于eXtplorer的Filename Handler组件中,攻击者可以通过构造恶意的文件名来注入恶意脚本代码。由于该漏洞需要用户交互才能触发,攻击者需要诱使受害者访问或处理包含恶意文件名的文件列表页面。当受害者查看文件列表时,恶意脚本代码将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或进一步的钓鱼攻击。此漏洞影响eXtplorer 2.1.15及之前的所有版本,CVSS评分为3.5,属于低危漏洞。
该漏洞存在于eXtplorer的文件名处理模块中。当用户上传或重命名文件时,应用程序未能对文件名进行充分的输入验证和输出编码。攻击者可以在文件名中嵌入HTML或JavaScript代码,如<script>alert(document.cookie)</script>。当其他用户浏览文件目录时,这些恶意文件名会被直接渲染到页面的HTML输出中,导致恶意脚本在受害者浏览器中执行。由于漏洞位于文件名处理组件中,且影响文件列表的展示功能,因此所有浏览该目录的用户都可能受到影响。修复补丁(commit: 002def70b985f7012586df2c44368845bf405ab3)添加了对文件名的过滤和编码处理。