CVE-2026-25383KiviCare 插件存在反射型跨站脚本(XSS)漏洞。由于未对用户输入进行适当的净化处理,攻击者可诱导受害者访问特制的恶意链接。一旦受害者点击,恶意脚本将在其浏览器中执行。此漏洞可能导致窃取用户 Cookie、会话劫持、敏感信息泄露以及恶意重定向,严重威胁用户账户安全。受影响版本包括 3.6.16 及以下版本。
该漏洞是由于应用程序在 Web 页面生成过程中对输入数据的过滤不严格导致的反射型跨站脚本漏洞(XSS)。在 KiviCare 插件的特定功能模块中,服务器端接收到的参数未经安全转义即直接被反射并嵌入到返回的 HTML 源代码中。攻击者无需目标系统的认证权限(PR:N),即可利用此漏洞。攻击者通常会结合社会工程学手段,构造包含恶意 JavaScript 代码的特制 URL,并诱导合法用户点击。由于攻击需要用户交互(UI:R),点击链接是触发条件。一旦受害者访问该链接,恶意脚本将在其浏览器上下文中即时执行。鉴于 CVSS 向量包含 S:C(Scope Changed),该脚本可能产生比原始组件更广泛的破坏性后果,例如窃取管理员的 Session ID、篡改页面内容或利用浏览器漏洞进一步控制客户端主机。