CVE-2025-13180CVE-2025-13180是Bdtask公司开发的CodeCanyon批发库存控制和库存管理系统中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于/ed it_profile功能的first_name和last_name参数中,攻击者可以通过在这些字段中注入恶意JavaScript代码来实现XSS攻击。由于该漏洞影响系统版本至2025年3月20日,且漏洞利用代码已公开披露,存在被恶意利用的风险。攻击者利用该漏洞可以窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容显示。虽然该漏洞的CVSS评分较低(3.5分),但对于处理敏感商业数据的库存管理系统而言,仍需及时修复以防止潜在的安全风险。系统供应商在收到漏洞报告后未做出任何回应,导致漏洞长期存在。
该漏洞是一个存储型XSS(Stored XSS)漏洞,存在于/ed it_profile页面处理用户输入的过程中。当用户修改个人资料时,系统未对first_name和last_name参数进行充分的输入验证和输出编码。攻击者可以在这些字段中插入恶意脚本代码,如<script>alert(document.cookie)</script>,该代码会被永久存储在服务器数据库中。当其他用户(如管理员)访问包含恶意代码的页面时,攻击脚本会在受害者浏览器中执行,从而实现会话劫持、敏感信息窃取等恶意操作。由于攻击向量为网络远程攻击(AV:N),且需要低权限认证(PR:L),任何已注册用户都可能利用此漏洞。攻击成功需要用户交互(UI:R),即受害者需要访问包含恶意脚本的页面。