CVE-2025-66468
Aimeos GrapesJS CMS扩展中存在存储型跨站脚本漏洞,攻击者可通过注入恶意JavaScript代码执行攻击。该漏洞源于系统未充分验证用户输入,允许在页面内容中插入恶意脚本。受影响版本在禁用内容安全策略时更容易被利用。
漏洞存在于GrapesJS编辑器的输入验证机制中。攻击者通过在页面内容中嵌入<script>标签或事件处理器属性,可将恶意代码持久化存储。当其他用户访问包含该内容的页面时,恶意脚本会自动执行,导致会话劫持、敏感数据窃取或进一步攻击。