IPBUF安全漏洞报告
English
CVE-2025-61674 CVSS 6.1 中危

CVE-2025-61674 October CMS后台配置表单存储型XSS漏洞

披露日期: 2026-01-10

漏洞信息

漏洞编号
CVE-2025-61674
漏洞类型
存储型XSS
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
October CMS

相关标签

XSS存储型XSSOctober CMSCVE-2025-61674后台漏洞

漏洞概述

October CMS 3.7.13和4.0.12之前版本存在存储型跨站脚本(XSS)漏洞。拥有Global Editor Settings权限的用户可在后台配置表单的Markup Styles样式表输入中注入恶意HTML/JavaScript代码。攻击者通过构造特定载荷可突破<style>标签上下文限制,实现任意脚本执行。该漏洞影响所有访问后台页面的用户,攻击者可窃取会话cookie、劫持账户或执行其他恶意操作。

技术细节

漏洞源于后台配置表单的样式输入框未对用户输入进行充分的HTML转义。攻击者可在Markup Styles字段中注入</style>标签闭合样式块,随后注入<script>标签执行任意JavaScript代码。由于该输入存储在数据库中,所有访问受影响页面的用户都会触发恶意代码。

攻击链分析

STEP 1
1
攻击者获得Global Editor Settings权限
STEP 2
2
在Markup Styles字段注入XSS载荷
STEP 3
3
载荷存储在数据库中
STEP 4
4
其他用户访问受影响页面时执行恶意脚本

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<style></style><script>alert(document.cookie)</script>

影响范围

October CMS < 3.7.13
October CMS < 4.0.12

防御指南

临时缓解措施
如果无法立即升级,可临时禁用Global Editor Settings权限或限制对后台配置表单的访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表