漏洞总结 漏洞概述 漏洞名称: Advanced Guestbook 2.4.4 - 'Smilies' 持久型跨站脚本 (XSS) EDB-ID: 49875 发布日期: 2021-05-17 漏洞类型: Webapps 平台: PHP 漏洞描述: 在 Advanced Guestbook 2.4.4 版本中,通过编辑表情(Smilies)功能,攻击者可以注入恶意的 JavaScript 代码。当管理员查看表情列表时,代码会被执行,导致持久型 XSS。 影响范围 受影响软件: Advanced Guestbook 受影响版本: 2.4.4 漏洞参数: (POST 请求) 攻击模式: 利用条件: 需要拥有管理员权限(authorized user) 修复方案 厂商主页: https://www.ampps.com/apps/guestbooks/Advanced_Guestbook 软件链接: https://www.ampps.com/apps/guestbooks/Advanced_Guestbook 建议: 升级到非受影响版本,或对 参数进行严格的输入验证和输出编码。 POC 代码