CVE-2025-15188CVE-2025-15188是存在于Campcodes Complete Online Beauty Parlor Management System 1.0版本中的一个跨站脚本(XSS)漏洞。该漏洞位于管理后台的搜索发票功能模块,具体受影响的文件为/admin/search-invoices.php。攻击者可以通过构造恶意的searchdata参数值,在页面中注入任意JavaScript代码。当具有管理员权限的用户访问包含恶意脚本的页面时,攻击者可以窃取用户的会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面显示内容。由于该漏洞需要高权限用户交互才能利用,且CVSS评分仅为2.4,因此被评定为低危漏洞。但攻击者仍可利用此漏洞进行社工攻击或窃取敏感信息,建议相关用户及时采取修复措施。
该漏洞属于存储型XSS或反射型XSS(具体类型需进一步验证)。漏洞产生的根本原因在于/admin/search-invoices.php文件对用户输入的searchdata参数未进行充分的输入验证和输出编码。攻击者可以在searchdata参数中插入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=alert(1)>等Payload。当管理员访问该页面并执行搜索操作时,恶意脚本会被浏览器解析执行,从而实现窃取用户会话信息、修改页面内容或重定向用户到恶意网站等攻击目的。由于该漏洞位于管理后台,攻击者需要诱使管理员点击包含恶意代码的链接或提交恶意搜索请求。攻击者可利用窃取的Cookie冒充管理员身份进行进一步的攻击操作。