CVE-2025-52206ISPConfig 3.3.0版本在系统状态网页存在跨站脚本(XSS)漏洞。攻击者可利用该漏洞在特定页面注入恶意脚本。由于漏洞无需认证(PR:N)但需要用户交互(UI:R),攻击者通常通过诱导受害者访问特制链接来触发漏洞,成功利用可能导致受害者浏览器执行恶意代码,进而窃取会话令牌或敏感数据。
该漏洞位于ISPConfig的系统状态页面,成因是应用程序未能正确过滤用户通过URL参数或表单提交的数据。攻击者可以构造包含恶意JavaScript代码的Payload(如<img src=x onerror=alert(1)>)。当未经认证的攻击者诱导受害者访问该恶意链接时,服务器会将未经过滤的输入直接反射回HTTP响应中。由于CVSS向量为S:C,恶意脚本在受害者浏览器上下文中执行,可能改变当前文档对象模型(DOM)并窃取用户Cookie等敏感信息。