CVE-2025-64049REDAXO CMS 5.20.0版本中存在一个存储型跨站脚本攻击(Stored XSS)漏洞,存在于内容管理系统的模块管理组件中。该漏洞允许具有高权限的远程用户通过模块的Output code字段注入任意Web脚本或HTML代码。由于该payload被存储在系统数据库中,当其他用户查看或编辑包含受感染模块的文章时,恶意代码将自动执行。攻击者可以利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于攻击需要高权限账户且需要用户交互,CVSS评分为4.8(中危),但在实际场景中仍可能造成严重的安全风险,特别是针对管理员账户的攻击。
该漏洞的根本原因在于REDAXO CMS的模块管理功能对Output code字段的输入验证不足。攻击者以高权限用户身份登录CMS后台,导航至模块管理界面,在模块的Output code字段中注入恶意JavaScript代码。由于系统未对用户输入进行充分的HTML实体编码或输入过滤,恶意代码被直接存储在数据库中。当其他用户(尤其是内容编辑者或管理员)访问包含该模块的文章时,浏览器会解析并执行存储的恶意脚本。攻击者通常使用<script>标签、事件处理器(如onerror、onload)或JavaScript伪协议来构造payload。典型的攻击场景包括:攻击者创建一个包含XSS payload的模块,然后诱骗管理员查看或编辑使用该模块的文章,从而窃取管理员的会话凭证或执行其他恶意操作。