CVE-2025-62779CVE-2025-62779是Frappe Learning LMS系统中存在的存储型跨站脚本(XSS)漏洞。该漏洞影响Frappe Learning 2.39.1及更早版本。攻击者可以通过Job Form的输入字段注入恶意HTML/JavaScript代码。由于该输入会被存储并在后续页面访问时执行,因此属于存储型XSS漏洞。此漏洞的CVSS评分为5.4(中危),攻击向量为网络,需要低权限认证和用户交互。攻击成功可导致窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或植入恶意内容等危害。
Frappe Learning是一个用于帮助用户结构化学习内容的在线学习管理系统。在Job Form功能模块中,系统未对用户输入进行充分的HTML转义或过滤,允许用户提交包含HTML标签的内容。当其他用户访问包含恶意代码的页面时,浏览器会解析并执行这些注入的脚本代码。攻击者可以利用此漏洞在受害者的浏览器上下文中执行任意JavaScript代码,从而窃取敏感信息或执行恶意操作。漏洞存在于提交表单时的输入验证环节,以及数据渲染时的输出编码环节。修复需要在这两个环节都进行安全处理。