CVE-2026-25376eyecix Addon Jobsearch Chat 插件中存在反射型跨站脚本(XSS)漏洞。由于该插件在网页生成过程中未能正确中和用户输入,导致攻击者可诱导受害者访问特制的恶意链接。当受害者点击链接时,恶意脚本将在其浏览器上下文中执行,可能导致窃取会话令牌、敏感信息或进行恶意操作。该漏洞影响 3.0 及以下版本。
该漏洞属于典型的反射型跨站脚本攻击(Reflected XSS)。其根本原因在于 eyecix Addon Jobsearch Chat 插件在处理特定的 HTTP 请求参数时,缺乏对用户提交数据的严格校验与转义,直接将未经处理的输入嵌入到了服务器返回的 HTML 响应页面中。攻击者无需经过身份认证(PR:N)即可构造包含恶意 JavaScript 代码的 URL。由于攻击向量(AV)为网络且需要用户交互(UI:R),攻击者通常利用社会工程学手段,如钓鱼邮件,诱导受害者点击该恶意链接。一旦受害者的浏览器解析了响应页面,注入的脚本便能在受害者的浏览器上下文中运行,从而窃取 Cookie、重定向页面或执行其他客户端恶意操作。此漏洞对机密性、完整性和可用性均造成低程度影响。