CVE-2025-66918CVE-2025-66918是edoc-doctor-appointment-system v1.0.1版本中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞位于管理后台的admin/add-session.php文件中的title参数。由于应用程序未对用户输入进行充分的过滤和转义,攻击者可以通过在title参数中注入恶意JavaScript代码,当其他管理员访问相关页面时,恶意脚本将在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、管理员权限滥用等严重安全问题。由于该漏洞存在于管理后台,攻击者需要具备低权限的管理员账户即可利用此漏洞发起攻击,对系统的机密性、完整性和可用性造成严重影响。CVSS评分达到8.8,属于高危漏洞,建议尽快采取修复措施。
edoc-doctor-appointment-system v1.0.1的管理后台存在存储型XSS漏洞。在admin/add-session.php页面中,title参数接收用户输入后未经过滤直接存储到数据库。当管理员或医生访问会话列表页面时,未经过滤的恶意脚本会被浏览器解析执行。攻击者可以利用此漏洞窃取管理员的会话cookie,进而获取管理员权限。漏洞利用过程如下:首先攻击者需要登录低权限管理员账户,然后构造包含恶意JavaScript代码的title参数值(如:<script>alert(document.cookie)</script>),提交后在相应页面触发XSS。该漏洞属于存储型XSS,比反射型XSS危害更大,因为恶意脚本会持久保存在服务器端,所有访问该页面的用户都会受到影响。攻击者还可能通过XSS漏洞进行钓鱼攻击、植入恶意软件或进行横向移动。