CVE-2025-63644CVE-2025-63644是pH7Software开发的pH7-Social-Dating-CMS 17.9.1版本中存在的一个存储型跨站脚本攻击(XSS)漏洞。该漏洞位于用户个人资料的Description字段,攻击者可以在该字段中注入恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,注入的脚本会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全问题。由于该漏洞为存储型XSS,恶意代码会永久保存在服务器数据库中,影响所有访问该用户资料的访问者。攻击者利用低权限账户即可实施攻击,但需要诱导其他用户访问恶意页面或通过站内消息等功能触发漏洞。CVSS评分5.4属于中等严重程度,主要因为需要用户交互且攻击复杂度较低。
该存储型XSS漏洞源于pH7-Social-Dating-CMS在处理用户个人资料Description字段时缺乏充分的输入验证和输出编码。攻击者通过在Description字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),该代码会被存储到数据库中。当其他用户访问攻击者的个人资料页面时,服务器从数据库读取并返回包含恶意代码的HTML页面,浏览器将其解析执行。由于CMS未对用户输入进行HTML实体编码,恶意脚本得以在受害者的浏览器上下文中执行。攻击者可以利用此漏洞窃取用户会话cookie、篡改页面内容、进行钓鱼攻击或植入更多恶意代码。漏洞的利用需要攻击者拥有有效账户并具有编辑个人资料的权限。