CVE-2025-66309这是一个在Grav CMS管理插件中发现的中危反射型跨站脚本漏洞。Grav是一个基于PHP的现代化内容管理系统,其admin插件提供了便捷的Web管理界面,用于配置系统和创建修改页面。漏洞存在于/admin/pages/[page]端点中,攻击者可以通过精心构造的URL参数注入恶意JavaScript代码。
攻击者利用data[header][content][items]参数在URL中注入恶意脚本,当受害者访问包含恶意脚本的链接时,脚本会在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或网页篡改。