CVE-2025-65840CVE-2025-65840是PublicCMS系统中发现的一个高危跨站请求伪造(CSRF)漏洞。该漏洞存在于CkEditorAdminController组件中,攻击者可以通过构造恶意的HTML页面或链接,诱导已登录的管理员用户在不知情的情况下执行非预期的管理操作。由于PublicCMS在处理管理请求时未充分验证请求来源的合法性,攻击者可以利用此漏洞进行诸如修改系统配置、创建恶意管理员账户、上传恶意文件等高权限操作。该漏洞的CVSS评分达到8.8分,属于高危级别,攻击复杂度低且无需认证,但需要用户交互才能成功触发。漏洞影响PublicCMS V5.202506.b版本,建议受影响的用户尽快升级到最新修复版本或采取临时缓解措施。
该CSRF漏洞存在于PublicCMS的CkEditorAdminController控制器中。攻击原理是利用Web应用程序对用户请求的信任机制。当管理员登录PublicCMS系统后,攻击者可以通过社会工程学手段诱导管理员访问包含恶意请求的网页。由于浏览器会自动携带目标网站的Cookie信息发送请求,服务器无法区分这是管理员自愿发送的请求还是被攻击者伪造的请求。攻击者构造的恶意请求可能包括:1) 通过CSRF攻击修改CKEditor配置;2) 利用管理接口上传恶意文件或脚本;3) 篡改系统设置;4) 创建新的管理员账户。漏洞的根本原因在于应用程序未实施有效的CSRF防护机制,如Token验证、Referer检查或自定义请求头验证。攻击者只需要构造一个自动提交的表单或图片标签,即可在管理员不知情的情况下触发恶意操作。