Anchor CMS v0.12.7 在 /admin/pages/add 接口的 description 字段中存在一个**存储型跨站脚本(XSS)**漏洞。
/admin/pages/add)登录到 /admin
进入 页面 > 添加页面
在 描述 字段中插入:
<script>alert(document.domain)</script>
保存页面。
重新访问该页面视图 — 载荷执行。
anchor/routes/pages.phpdescription仅供教育和防御目的使用。