XAML处理器位于 /-/xaml/,暴露了多个无需认证即可访问的控件。这些控件中的 AjaxScriptManager 允许通过反射执行方法。AddToCache 方法可能被滥用以向 Sitecore 缓存中注入任意 HTML 内容,这些内容随后可在应用程序的其他部分渲染。
缓存投毒: 攻击者利用 CVE-2025-53693 向缓存中注入恶意载荷。
Sitecore 已为此漏洞发布补丁。强烈建议升级到最新版本的 Sitecore XP 或应用提供的安全补丁。
[1] Watchtowr Labs. (2025). 能缓存就缓存:Sitecore Experience Platform 缓存投毒到远程代码执行.