CVE-2025-14991CVE-2025-14991是Campcodes Complete Online Beauty Parlor Management System 1.0版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞位于管理后台的/admin/bwdates-reports-details.php文件中,攻击者可以通过操纵fromdate参数注入恶意JavaScript代码。由于该漏洞需要高权限用户交互才能触发,CVSS评分仅为2.4,但仍然可能对系统安全性造成威胁。攻击者可以利用此漏洞窃取管理员会话cookie、劫持用户账户或进行钓鱼攻击。该漏洞已在2025年12月21日公开披露, exploit已公开可用。建议相关用户及时更新系统或采取临时防护措施。
该漏洞属于存储型跨站脚本(XSS)漏洞,存在于Campcodes在线美容店管理系统1.0版本的后台管理页面中。具体受影响的文件为/admin/bwdates-reports-details.php,攻击向量为fromdate参数。攻击者需要具备管理员权限,并诱导具有管理权限的用户访问包含恶意脚本的页面。当用户访问该页面时,注入的JavaScript代码会在用户浏览器中执行,可能导致会话劫持、敏感信息泄露等安全问题。由于漏洞位于管理后台,影响范围主要针对管理员账户,CVSS向量显示攻击复杂度低(AC:L),但需要高权限用户交互(UI:R)才能成功利用。攻击者可通过构造特定的fromdate参数值来绕过基本的输入过滤,实现XSS攻击。