一、 漏洞 CVE-2025-60880 基础信息
漏洞信息
                                        # N/A

## 概述

Bagisto 2.3.6 管理后台存在一个经过验证的存储型 XSS 漏洞,攻击者可通过商品创建流程上传包含恶意 JavaScript 的 SVG 文件。

## 影响版本

Bagisto 2.3.6

## 漏洞细节

在管理面板的商品创建功能中,未正确过滤或转义用户上传的 SVG 文件内容,导致攻击者可以上传包含恶意 JavaScript 的 SVG 文件。该恶意代码在其他用户查看相关页面时会被执行。

## 漏洞影响

攻击者可利用该漏洞在受害者浏览器中执行任意 JavaScript,可能导致以下后果:

- 管理员会话被盗(Session Hijacking)  
- 管理面板数据被窃取  
- 在受害者不知情的情况下执行未授权操作
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An authenticated stored XSS vulnerability exists in the Bagisto 2.3.6 admin panel's product creation path, allowing an attacker to upload a crafted SVG file containing malicious JavaScript code. This vulnerability can be exploited by an authenticated admin user to execute arbitrary JavaScript in the browser, potentially leading to session hijacking, data theft, or unauthorized actions.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Webkul Software Bagisto 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Webkul Software Bagisto是印度Webkul Software公司的一套开源的电子商务框架。 Webkul Software Bagisto 2.3.6版本存在安全漏洞,该漏洞源于产品创建路径中存在存储型跨站脚本漏洞,可能导致会话劫持、数据窃取或未授权操作。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-60880 的公开POC
# POC 描述 源链接 神龙链接
1 CVE-2025-60880 - Stored Cross-Site Scripting (XSS) in Bagisto Admin Panel https://github.com/Shenal01/CVE-2025-60880 POC详情
三、漏洞 CVE-2025-60880 的情报信息
四、漏洞 CVE-2025-60880 的评论

暂无评论


发表评论