CVE-2025-14013CVE-2025-14013是JIZHICMS内容管理系统中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于评论处理组件中,具体位于/index.php/admins/Comment/addcomment.html接口。攻击者可以通过在评论内容(body参数)中注入恶意JavaScript代码,当其他用户访问包含该评论的页面时,恶意脚本将在受害者浏览器中执行。漏洞影响JIZHICMS 2.5.5及之前版本。由于该漏洞需要高权限用户才能利用,且需要用户交互,CVSS评分仅为2.4,属于低危级别。但存储型XSS仍可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全风险。厂商在收到漏洞报告后未做出任何回应。
该漏洞是存储型XSS,存在于JIZHICMS的评论功能模块中。攻击者通过向/index.php/admins/Comment/addcomment.html接口的body参数提交恶意构造的JavaScript代码,如:<script>alert(document.cookie)</script>。由于系统未对用户输入进行充分的HTML实体转义或输入验证,恶意代码被直接存储到数据库中。当管理员或其他用户访问显示评论的页面时,服务端从数据库取出未经过滤的评论内容并嵌入到HTML页面返回给用户,浏览器将其作为合法脚本执行。攻击者可利用此漏洞窃取用户会话Cookie、进行钓鱼攻击或修改页面内容。由于需要高权限账号和用户交互才能触发,实际利用难度中等。