CVE-2025-65591CVE-2025-65591是存在于nopCommerce 4.90.0版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞位于系统的货币(Currencies)功能模块中,攻击者可以通过在货币名称或相关字段中注入恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,这些脚本将在受害者浏览器中执行,从而窃取会话令牌、劫持用户账户、进行钓鱼攻击或修改页面显示内容。由于该漏洞属于存储型XSS,恶意代码会永久保存在服务器端,所有访问相关页面的用户都可能受到攻击。漏洞的CVSS评分为5.4,属于中等严重程度,攻击复杂度低但需要低权限认证和用户交互。
该漏洞是典型的存储型跨站脚本(S Stored XSS)漏洞,存在于nopCommerce 4.90.0的货币管理功能中。攻击者以低权限用户身份登录系统后,访问货币管理页面,在货币名称字段中注入恶意JavaScript代码,例如:<script>alert(document.cookie)</script>。由于系统未对用户输入进行充分的输入验证和输出编码,恶意代码被直接存储到数据库中。当管理员或其他用户查看货币列表或相关报表页面时,浏览器会解析并执行这些恶意脚本。攻击者可以利用此漏洞窃取受害者的会话cookie、进行CSRF攻击、修改页面内容或重定向用户到恶意网站。漏洞的利用需要攻击者具有低权限账户并能访问货币管理功能,同时需要诱导受害者访问包含恶意代码的页面。