CVE-2025-14244CVE-2025-14244是GreenCMS内容管理系统中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于GreenCMS 2.3.0603版本的菜单管理功能中,具体位置在/Admin/Controller/CustomController.class.php文件。攻击者可以通过在菜单管理的Link参数中注入恶意JavaScript代码,当其他管理员访问该菜单页面时,恶意脚本将被执行,从而窃取会话cookie、劫持管理员账户或进行其他恶意操作。由于该漏洞需要高权限用户交互才能触发,且CVSS评分仅为2.4,因此被评定为低危漏洞。值得注意的是,该产品已不再受维护者支持,官方已停止安全更新。漏洞利用代码已在公开渠道发布,攻击者可以轻易获取并利用此漏洞对未修复的系统发起攻击。
该漏洞为存储型XSS(Stored XSS),存在于GreenCMS的菜单管理模块中。攻击者通过管理员后台的菜单管理功能,在Link参数中注入恶意JavaScript代码。由于系统未对用户输入进行充分的HTML转义或输入验证,恶意代码被直接存储在数据库中。当其他具有管理员权限的用户访问菜单列表页面时,服务器从数据库读取并回显该数据,浏览器将其解析为可执行脚本并执行。漏洞利用条件包括:1)攻击者需具有GreenCMS后台管理员权限;2)需要诱使其他管理员访问受污染的菜单页面;3)攻击者需要构造包含恶意脚本的Link参数值。攻击者可利用此漏洞窃取管理员会话令牌、修改菜单配置、植入后门或进行横向移动攻击。由于该版本已停止维护,建议用户升级到最新版本或使用WAF进行防护。