CVE-2026-25349Skygroup Loobek主题中存在反射型跨站脚本(XSS)漏洞。由于未正确中和用户输入,攻击者可诱导受害者访问恶意链接,导致脚本在浏览器中执行。该漏洞影响1.5.2之前的版本,可能导致Cookie窃取或会话劫持。
该漏洞属于反射型XSS,利用难度低且无需认证。根本原因在于应用程序在处理HTTP请求参数时,未对输入数据进行严格的过滤或转义,直接嵌入HTML响应中。攻击者可构造包含恶意JavaScript的URL,当受害者访问时,脚本在浏览器上下文中执行。由于CVSS向量为S:C(范围改变),攻击可能突破同源策略限制,对机密性、完整性和可用性造成影响。