CVE-2026-4225CVE-2026-4225是CMS Made Simple软件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于用户管理模块的admin/listusers.php文件中,攻击者可以通过Message参数注入恶意脚本代码。漏洞影响CMS Made Simple 2.2.21及之前版本,CVSS评分2.4,属于低危漏洞。由于需要高权限用户交互,攻击复杂度较低但实际利用需要一定的社会工程学手段。攻击者可以利用此漏洞窃取用户会话cookie、劫持用户账户或进行钓鱼攻击。虽然CVSS评分较低,但存储型XSS漏洞一旦被利用,可能对业务系统和用户数据安全造成严重影响。建议受影响的用户及时更新到最新版本或应用官方安全补丁。
该漏洞是存储型XSS(Stored XSS)漏洞,存在于CMS Made Simple的用户管理模块中。具体来说,问题出现在admin/listusers.php文件的Message参数处理逻辑中。攻击者通过构造特制的恶意脚本代码作为Message参数值,当其他管理员查看用户列表或相关页面时,恶意代码会在受害者浏览器中执行。漏洞根源在于应用程序未对用户输入进行充分的输入验证和输出编码。攻击者需要具有高权限才能触发此漏洞,但一旦恶意脚本被存储,任何访问相关页面的用户都会受到攻击。攻击者可利用此漏洞窃取会话令牌、获取敏感信息或进行进一步的攻击。漏洞利用不需要复杂的攻击技术,但需要目标用户进行一定的交互操作。