CVE-2025-13795CVE-2025-13795是codingWithElias School Management System中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于学生信息编辑页面的First Name参数中,攻击者可以通过构造恶意脚本代码并提交到服务器,当其他用户访问相关页面时,恶意脚本将在其浏览器中执行。漏洞影响范围包括该系统f1ac334bfd89ae9067cc14dea12ec6ff3f078c01及之前版本。由于该系统采用滚动发布模式,具体受影响版本号未明确提供。攻击者利用此漏洞可以窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面显示内容。虽然CVSS评分较低(2.4),但在实际攻击场景中,XSS漏洞常被用于进一步的网络钓鱼和会话劫持,可能造成严重的安全后果。厂商在早期已收到漏洞报告但未做出任何回应。
该漏洞为存储型XSS(Stored XSS),存在于student-view.php文件的学生信息编辑功能中。攻击者通过在First Name参数中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),该代码被存储到数据库中。当管理员或其他用户访问学生信息页面时,服务器从数据库读取并输出该数据时未进行适当的输入验证和输出编码,导致恶意脚本在用户浏览器中执行。由于系统未对用户输入进行严格的HTML实体转义,特殊字符被直接渲染,从而触发XSS攻击。攻击者可以利用此漏洞窃取受害者的会话令牌、凭据或其他敏感信息,甚至可以通过社会工程学手段诱导用户执行恶意操作。该漏洞需要高权限用户(PR:H)进行触发,且需要用户交互(UI:R),但攻击代码已被公开披露,存在被恶意利用的风险。