CVE-2025-14722CVE-2025-14722是vion707 DMadmin系统中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响vion707 DMadmin up to commit 3403cafdb42537a648c30bf8cbc8148ec60437d1版本。漏洞位于Admin/Controller/AddonsController.class.php文件的Add函数中,攻击者可利用Backend组件中的输入验证不足,在向服务器提交恶意构造的数据时注入恶意JavaScript代码。由于该漏洞为存储型XSS,恶意脚本会被永久存储在服务器端,当其他用户访问相关页面时,恶意代码会自动执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。攻击者需要拥有高权限账户才能利用此漏洞,但一旦成功,可在用户不知情的情况下窃取认证凭证或执行任意客户端操作。该漏洞已公开披露,厂商在收到安全通报后未做出任何回应。
该漏洞为存储型跨站脚本(CWE-79)漏洞,存在于vion707 DMadmin的Admin/Controller/AddonsController.class.php文件中的Add方法。攻击者通过在添加插件或扩展功能时,向Backend组件的Add函数提交包含恶意JavaScript代码的请求。由于服务端缺乏对用户输入的充分过滤和转义,恶意代码被直接存储到数据库中。当管理员或其他用户访问展示该插件信息的页面时,存储的恶意脚本会被浏览器解析执行。攻击者可利用此漏洞窃取受害者的Cookie信息、会话令牌,或在受害者浏览器中执行任意JavaScript代码。由于该系统采用滚动发布模式,版本信息不明确,增加了漏洞修复和版本追踪的难度。攻击者需要具有高权限(H)才能利用此漏洞,但成功利用后可对系统所有用户造成影响。