# N/A
## 概述
vaahcms v2.3.1 存在跨站脚本漏洞(XSS),攻击者可通过上传方法在 `UserBase.php` 的 `storeAvatar()` 方法中注入恶意脚本。
## 影响版本
* vaahcms v2.3.1
## 细节
漏洞存在于 `UserBase.php` 文件中的 `storeAvatar()` 方法,该方法未正确过滤或转义用户上传的头像文件内容,导致攻击者可以上传包含恶意脚本的文件。
## 影响
远程攻击者可利用该漏洞在用户浏览器上下文中执行任意脚本,进而可能导致会话劫持、数据篡改或其他恶意行为。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | None | https://github.com/thawphone/CVE-2025-61183 | POC详情 |
标题: Stored XSS via SVG Upload in Avatar Upload Endpoint · Issue #301 · webreinvent/vaahcms -- 🔗来源链接
标签:
神龙速读暂无评论