CVE-2025-67163CVE-2025-67163是Simple Machines Forum(SMF)2.1.6版本中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞允许未经认证的攻击者通过在论坛名称(Forum Name)参数中注入恶意JavaScript代码或HTML标签,当其他用户访问受影响的页面时,恶意代码将在受害者浏览器中执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该漏洞为存储型,恶意代码会永久保存在服务器端,影响所有访问该页面的用户。CVSS 3.1评分6.1,属于中危级别,攻击复杂度低,无需特殊权限,但需要用户交互才能触发。
该漏洞源于Simple Machines Forum在处理论坛名称参数时未对用户输入进行充分的HTML转义或过滤。攻击者可以构造包含<script>标签、JavaScript事件处理器(如onerror、onload)或SVG标签的恶意Payload,并将其作为论坛名称保存到数据库。当其他用户访问相关页面(如统计页面Stats.template.php)时,服务器从数据库读取未经过滤的论坛名称并直接输出到HTML响应中,导致恶意脚本在用户浏览器中执行。漏洞代码位置在Themes/default/Stats.template.php#L26,该模板文件在渲染页面时直接输出论坛名称而未进行安全过滤。攻击者可通过管理后台或特定API接口设置论坛名称,触发存储型XSS攻击。