CVE-2025-14663CVE-2025-14663是code-projects团队开发的Student File Management System 1.0版本中的一个跨站脚本(XSS)漏洞。该漏洞位于管理后台的update_student.php文件,未对用户输入进行充分的过滤和验证,攻击者可通过构造恶意脚本来窃取用户会话cookie、劫持用户账户或进行钓鱼攻击。由于该漏洞需要高权限管理员账户才能利用,且需要用户交互才能触发,因此CVSS评分仅为2.4,属于低危漏洞。该漏洞已于2025年12月14日公开披露,可能已被恶意利用,建议相关用户尽快采取防护措施。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于/admin/update_student.php文件的学生信息更新功能中。攻击者以管理员身份登录系统后,在更新学生信息时(如学生姓名、邮箱等字段),注入恶意的JavaScript代码。由于系统未对输入进行HTML实体编码,该恶意代码会被永久存储在数据库中。当其他管理员或用户访问包含该学生信息的页面时,恶意脚本会在其浏览器上下文中执行。攻击者可利用此漏洞窃取受害者Cookie、进行按键记录、修改页面内容或重定向用户到恶意网站。由于攻击需要管理员权限和高交互性,漏洞利用难度较高,但仍存在安全风险。