CVE-2025-15094CVE-2025-15094是sunkaifei FlyCMS中的一个存储型跨站脚本漏洞,存在于用户登录模块的redirectUrl参数处理中。攻击者可通过构造恶意脚本代码,在用户访问被污染的链接时执行恶意操作,如窃取会话cookie或进行钓鱼攻击。
漏洞源于UserController.java的userLogin方法对redirectUrl参数缺乏输入验证和输出编码。攻击者可在参数中注入<script>alert('XSS')</script>等恶意代码,当受害者访问包含该参数的URL时,脚本将在其浏览器上下文中执行。