CVE-2025-61674October CMS 3.7.13和4.0.12之前版本存在存储型跨站脚本(XSS)漏洞。拥有Global Editor Settings权限的用户可在后台配置表单的Markup Styles样式表输入中注入恶意HTML/JavaScript代码。攻击者通过构造特定载荷可突破<style>标签上下文限制,实现任意脚本执行。该漏洞影响所有访问后台页面的用户,攻击者可窃取会话cookie、劫持账户或执行其他恶意操作。
漏洞源于后台配置表单的样式输入框未对用户输入进行充分的HTML转义。攻击者可在Markup Styles字段中注入</style>标签闭合样式块,随后注入<script>标签执行任意JavaScript代码。由于该输入存储在数据库中,所有访问受影响页面的用户都会触发恶意代码。