# N/A
## 概述
Bagisto 2.3.6 管理后台存在一个经过验证的存储型 XSS 漏洞,攻击者可通过商品创建流程上传包含恶意 JavaScript 的 SVG 文件。
## 影响版本
Bagisto 2.3.6
## 漏洞细节
在管理面板的商品创建功能中,未正确过滤或转义用户上传的 SVG 文件内容,导致攻击者可以上传包含恶意 JavaScript 的 SVG 文件。该恶意代码在其他用户查看相关页面时会被执行。
## 漏洞影响
攻击者可利用该漏洞在受害者浏览器中执行任意 JavaScript,可能导致以下后果:
- 管理员会话被盗(Session Hijacking)
- 管理面板数据被窃取
- 在受害者不知情的情况下执行未授权操作
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | CVE-2025-60880 - Stored Cross-Site Scripting (XSS) in Bagisto Admin Panel | https://github.com/Shenal01/CVE-2025-60880 | POC详情 |
标题: GitHub - Shenal01/CVE-2025-60880: CVE-2025-60880 - Stored Cross-Site Scripting (XSS) in Bagisto Admin Panel -- 🔗来源链接
标签:
暂无评论