CVE-2025-59467CVE-2025-59467是Ubiquiti UCRM系统中Argentina AFIP发票插件的一个高危跨站脚本(XSS)漏洞。该漏洞存在于插件v1.2.0及更早版本中,CVSS评分达到7.5分。由于该插件默认处于禁用状态,攻击面相对有限,但一旦被利用,攻击者可以在管理员浏览器中执行任意JavaScript代码,从而实现权限提升和进一步的系统入侵。攻击成功需要诱导具有管理权限的用户访问特制的恶意页面,这对于有针对性的攻击场景具有较高的威胁性。
该XSS漏洞存在于UCRM Argentina AFIP发票插件的输入验证环节。攻击者通过在插件的发票数据处理流程中注入恶意JavaScript脚本,当管理员访问相关管理界面或处理发票数据时,恶意脚本会被执行。漏洞利用的关键在于插件未对用户输入进行充分的HTML转义或内容安全策略(CSP)限制。攻击者可以构造包含<script>标签或事件处理器(如onerror、onclick)的恶意输入,当这些数据被回显到页面时,浏览器会将其解析为可执行代码。由于目标用户为具有管理权限的管理员,攻击成功后可获取管理员会话令牌,执行任意管理操作,甚至可能进一步渗透到UCRM核心系统。