CVE-2025-13181CVE-2025-13181是pojoin h3blog 1.0版本中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞位于后台管理系统的素材管理功能中,具体受影响的是/admin/cms/material/add接口的文件上传功能。攻击者可以通过在素材名称(Name)参数中注入恶意JavaScript代码,当其他管理员访问素材列表或相关页面时,恶意脚本将在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、篡改页面内容或进行钓鱼攻击。由于该漏洞需要低权限认证且需要用户交互才能触发,因此被评定为低危级别。漏洞已于2025年11月14日公开披露,pojoin h3blog是一个基于Java开发的博客系统,该漏洞影响其后台素材管理模块的安全性。
该漏洞属于存储型XSS(Stored XSS)类型,攻击向量为Web应用安全漏洞。在pojoin h3blog 1.0的后台管理系统中,素材上传功能(/admin/cms/material/add)未对用户输入的Name参数进行充分的输入验证和输出编码。攻击者可以在素材名称字段中注入恶意HTML或JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=alert(1)>等Payload。提交的恶意代码会被存储在数据库中,当其他管理员或用户访问素材列表时,服务器从数据库取出数据并直接返回给客户端浏览器执行。由于该接口位于后台管理路径(/admin/),需要认证用户才能访问,因此攻击面相对有限。漏洞的CVSS向量显示攻击复杂度低(AC:L),但需要低权限用户认证(PR:L)和用户交互(UI:R)才能成功利用。攻击者首先需要登录后台系统,然后访问素材上传功能并提交恶意Payload,最后诱导其他管理员访问相关页面触发脚本执行。