CVE-2025-14007CVE-2025-14007是dayrui XunRuiCMS(询瑞CMS)系统中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响XunRuiCMS 4.7.1及之前所有版本。漏洞位于管理后台的域名绑定页面(Domain Name Binding Page),具体涉及文件/admin79f2ec220c7e.php中的API接口。当管理员访问该页面时,系统未能对用户输入进行充分的输入验证和输出编码,导致攻击者可以通过构造恶意脚本代码并将其存储在系统数据库中。当其他管理员查看相关内容时,恶意脚本将在其浏览器上下文中执行,从而窃取会话Cookie、劫持管理员账户或执行其他恶意操作。由于该漏洞需要高权限用户交互才能触发,且CVSS评分仅为2.0,属于低危漏洞。然而,在实际攻击场景中,如果攻击者结合社会工程学手段诱导管理员点击恶意链接,仍可能造成严重的安全后果。此漏洞已于2025年12月4日公开披露,厂商在收到安全通知后未作出任何回应。
该漏洞属于存储型XSS(Stored XSS)漏洞,存在于XunRuiCMS的域名绑定功能模块中。漏洞触发路径为:/admin79f2ec220c7e.php?c=api&m=demo&name=mobile。攻击者通过该API接口的mobile参数注入恶意JavaScript代码。由于系统在后端未对输入参数进行严格的HTML实体编码处理,且在前端输出时也未进行充分的输出编码,导致注入的恶意脚本被浏览器直接解析执行。攻击者需要具备管理员权限才能利用此漏洞,攻击复杂度较高(AV:N/AC:H),且需要用户交互(UI:R)才能完成攻击。成功利用后,攻击者可获取管理员的会话信息、执行任意前端操作或进行进一步的内网渗透。由于该漏洞位于管理后台,攻击者一旦成功利用,可获得网站的完全控制权。建议厂商尽快发布安全更新补丁,并在补丁发布前采取临时防护措施。