CVE-2025-66686Perch CMS 3.2版本存在存储型跨站脚本(XSS)漏洞,攻击者通过在管理面板的Help button url设置中注入恶意JavaScript代码,当其他用户访问受影响的页面时会触发该代码执行,可能导致会话劫持、敏感信息泄露等安全问题。
漏洞源于对用户输入的'Help button url'字段缺乏充分的输入验证和输出编码,攻击者可在该字段中插入<script>alert('XSS')</script>等恶意代码,这些代码会被永久存储在系统中,并在页面加载时执行。