
| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2025-66024 |
| 严重性 | 高 |
| 安全公告 | 查看安全公告 |
| 发现者 | Lukasz Rybak |
博客应用通过博客文章标题存在存储型跨站脚本(XSS)漏洞。该漏洞的产生原因是文章标题被直接注入到 HTML <title> 标签中,而未进行适当的转义。
具有创建或编辑博客文章权限的攻击者可以在标题字段中注入恶意 JavaScript。该脚本将在任何查看博客文章的用户(包括管理员)的浏览器中执行,从而导致会话劫持或权限提升。
复现步骤:
</title><script>alert('XSS in title blog')</script>该漏洞已在博客应用版本 9.15.7 中通过添加缺失的转义进行了修复。
目前没有已知的临时解决方案。
Łukasz Rybak 报告了此漏洞。
此 CVE 已按照协调漏洞披露流程负责任地披露。此处提供的信息仅用于教育和防御目的。