CVE-2025-14005CVE-2025-14005是存在于dayrui XunRuiCMS up to 4.7.1版本中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞位于管理后台的「添加显示名称字段」(Add Display Name Field)功能中,具体涉及文件/admind45f74adbd95.php。通过操纵data[name]参数,攻击者可以在页面中注入恶意JavaScript代码。由于漏洞出现在管理后台功能,且需要高权限用户交互才能触发,因此CVSS评分仅为2.4(低危)。攻击者可以利用此漏洞窃取管理员Cookie、会话劫持或进行其他恶意操作。该漏洞已于2025年12月4日公开披露,厂商在提前收到通知后未做出任何回应。
该漏洞是一个存储型XSS(Stored XSS)漏洞,存在于XunRuiCMS管理后台的字段添加功能中。漏洞位置:/admind45f74adbd95.php?c=field&m=add&rname=site&rid=1&page=0,受影响的参数为data[name]。攻击者通过在添加显示名称字段时,在data[name]参数中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>。由于该输入在存储后未进行充分的输出过滤或编码,当其他管理员访问相关页面时,恶意脚本将在其浏览器上下文中执行。漏洞利用条件:1)攻击者需具有管理后台高权限;2)需要诱导其他管理员用户访问触发页面;3)用户交互(UI:R)是必要条件。虽然CVSS评分较低,但存储型XSS在管理后台环境中仍可能导致严重的会话劫持和权限提升风险。