关键信息 漏洞标题: Concretecms v9.3.9 - Cross-Site Scripting (XSS) 日期: 2025年3月13日 厂商主页: https://github.com/concretecms/concretecms 测试环境: Debian Linux, Apache, Mysql 厂商: Concretecms 版本: v9.3.9 漏洞描述: - ConcreteCMS v9.3.9在添加Accordion块时,Title字段和Body source字段存在存储型跨站脚本(XSS)漏洞。 - 攻击者可以通过注入恶意脚本欺骗其他用户。 POC: 步骤: 1. 使用具有页面编辑权限的用户登录。 2. 点击顶部导航中的“添加内容到页面”。 3. 选择Accordion块,拖放到页面。 4. 在Title字段和Body source字段中添加 ,然后点击保存,XSS漏洞出现。 潜在问题代码: