CVE-2025-9981CVE-2025-9981是QuickCMS中的一个高危安全漏洞,涉及slider编辑器功能(sliders-form)中的多个存储型跨站脚本(Stored XSS)漏洞。该漏洞允许具有管理员权限的恶意攻击者向网站注入任意HTML和JavaScript代码,这些恶意代码会被永久存储在系统中并在所有页面渲染时自动执行。由于默认情况下管理员用户无法添加JavaScript代码,因此该漏洞突破了正常的安全限制,为攻击者提供了在受害者浏览器中执行任意脚本的能力。此漏洞由安全研究人员[email protected]于2025年10月23日披露,虽然厂商已被提前通知但未提供漏洞详情或受影响版本范围。目前仅确认6.8版本存在该漏洞,其他版本可能同样受影响。建议使用QuickCMS的用户立即检查系统安全状态并采取相应的防护措施。
该漏洞存在于QuickCMS的slider编辑器功能模块中,具体位于sliders-form处理逻辑。攻击者利用管理员权限在创建或编辑slider时,在特定输入字段中注入恶意JavaScript代码。由于系统未对用户输入进行充分的输入验证和输出编码,这些恶意代码会被永久存储在数据库中。当其他用户访问包含该slider的页面时,浏览器会解析并执行这些注入的脚本代码。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或植入恶意重定向。攻击成功的关键条件包括:攻击者需拥有管理员权限、受害者需访问包含恶意slider的页面。由于攻击代码存储在服务器端,传统的基于客户端的防护措施难以完全阻止此类攻击。漏洞的根本原因在于应用程序在处理用户输入时缺乏适当的安全编码和内容安全策略(CSP)保护。