关键信息 漏洞概述 漏洞类型: 存储型XSS 受影响版本: <= pro-2.5.17 修复版本: 无 严重性: 中等 (6.9/10) 描述 摘要: 在emlog的links功能中存在跨站脚本(XSS)漏洞,允许经过身份验证的远程攻击者通过siteurl参数注入任意Web脚本或HTML。 详细信息: 攻击者可以将恶意代码注入到siteurl参数中,导致存储型XSS。当用户点击包含恶意代码的链接时,该代码将被执行。 利用方式 (PoC) 1. 以管理员身份发送以下请求: 2. 点击创建的URL,注入的JavaScript代码将被执行。 其他信息 CVE ID: CVE-2025-53924 弱点: CWE-80 报告者: Szczuroswsky 和 xProYyx