IPBUF安全漏洞报告
English
CVE-2025-66309 CVSS 6.1 中危

CVE-2025-66309: Grav admin plugin 反射型XSS漏洞

披露日期: 2025-12-01

漏洞信息

漏洞编号
CVE-2025-66309
漏洞类型
反射型XSS
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Grav CMS admin plugin

相关标签

XSSGravCMS反射型XSSCVE-2025-66309

漏洞概述

这是一个在Grav CMS管理插件中发现的中危反射型跨站脚本漏洞。Grav是一个基于PHP的现代化内容管理系统,其admin插件提供了便捷的Web管理界面,用于配置系统和创建修改页面。漏洞存在于/admin/pages/[page]端点中,攻击者可以通过精心构造的URL参数注入恶意JavaScript代码。

技术细节

攻击者利用data[header][content][items]参数在URL中注入恶意脚本,当受害者访问包含恶意脚本的链接时,脚本会在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或网页篡改。

攻击链分析

STEP 1
步骤1
攻击者构造恶意URL
STEP 2
步骤2
受害者点击链接
STEP 3
步骤3
恶意脚本在受害者浏览器中执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
https://target-site.com/admin/pages/<script>alert('XSS')</script>

影响范围

Grav admin plugin < 1.11.0-beta.1

防御指南

临时缓解措施
临时禁用admin插件或限制访问

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表