CVE-2025-14519CVE-2025-14519是baowzh hfly PHP旅游网站CMS中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞源于advtext模块在处理用户输入时未进行充分的输入验证和输出编码,攻击者可以通过/admin/index.php/advtext/add接口注入恶意JavaScript代码。由于该代码被永久存储在服务器端,任何访问包含该恶意内容的页面的用户都会触发执行,从而导致会话劫持、敏感信息窃取、钓鱼攻击等安全风险。漏洞CVSS评分为3.5,属于低危级别,但仍然需要及时修复。攻击需要低权限认证用户配合用户交互才能完成,攻击向量为网络远程攻击。
该漏洞存在于baowzh hfly(PHP旅游网站CMS)的advtext模块中。具体来说,/admin/index.php/advtext/add接口在处理广告文本添加功能时,未对用户输入进行充分的输入验证和输出编码。攻击者可以在添加广告文本的表单中注入恶意脚本代码,如<script>alert(document.cookie)</script>。由于系统直接将该内容存储到数据库而未进行安全过滤,当其他用户访问相关页面时,浏览器会执行这段恶意代码。存储型XSS相比反射型XSS危害更大,因为恶意代码会持久存在于服务器上,所有访问该页面的用户都会受到影响。攻击者可以利用此漏洞窃取用户会话cookie、进行钓鱼攻击或植入更多恶意内容。