关键漏洞信息 CVE ID: CVE-2025-50270 漏洞类型: 存储型跨站脚本(XSS) 受影响产品: AnQiCMS v3.4.11 厂商: AnQiCMS GitHub 影响: 远程攻击者可以通过精心设计的标题、类别标题和tmpTag参数注入任意JavaScript代码,潜在地导致远程代码执行。 漏洞概述: 在AnQiCMS v3.4.11的内容管理功能中存在存储型跨站脚本(XSS)漏洞。该漏洞允许攻击者通过POST请求向易受攻击的服务器发送包含恶意JavaScript代码的payload。 示例Payload: - 标题: - 攻击者可以发送以下payload到易受攻击的服务器: 利用方式: 当此payload在受害者的浏览器上执行时,将触发一个带有消息“1”的弹出式警告,证明注入成功。 发现者: Bao-Tong Wu 缓解措施: 管理员应立即验证和清理受影响字段(标题、类别标题、tmpTag)中的用户输入,以防止进一步的攻击。 可利用性: 此漏洞可以通过远程攻击者通过精心设计的请求进行利用,允许在内容管理系统中执行任意代码。 受影响版本: AnQiCMS v3.4.11