PHP-Fusion是PHP-Fusion公司的一套基于MySql和PHP的开源轻量级内容管理系统。该系统包含新闻、文章和论坛等模块。 PHP-Fusion 7.02.05及之前版本中存在多个跨站脚本漏洞,这些漏洞源于forum/viewthread.php脚本没有充分过滤‘highlight’参数;messages.php脚本没有充分过滤‘user_list’和‘user_types’参数;infusions/shoutbox_panel/shoutbox_admin.php脚本没有充分过滤‘message’参数;administration/news.php脚本没有充分过滤‘message’参数;administration/panel_editor.php脚本没有充分过滤‘panel_list’参数;administration/phpinfo.php脚本没有充分过滤‘HTTP User Agent’字符串;administration/bbcodes.php脚本没有充分过滤‘__BBCODE__’参数;article_cats.php脚本,download_cats.php脚本,news_cats.php脚本,weblink_cats.php脚本没有充分过滤‘errorMessage’参数;administration/articles.php脚本没有充分过滤‘body’和‘body2’参数。远程攻击者可利用这些漏洞执行任意Web脚本或HTML。
PHP-Fusion是PHP-Fusion公司的一套基于MySql和PHP的开源轻量级内容管理系统。该系统包含新闻、文章和论坛等模块。 PHP-Fusion 7.02.05及之前版本中存在多个跨站脚本漏洞,这些漏洞源于forum/viewthread.php脚本没有充分过滤‘highlight’参数;messages.php脚本没有充分过滤‘user_list’和‘user_types’参数;infusions/shoutbox_panel/shoutbox_admin.php脚本没有充分过滤‘message’参数;administration/news.php脚本没有充分过滤‘message’参数;administration/panel_editor.php脚本没有充分过滤‘panel_list’参数;administration/phpinfo.php脚本没有充分过滤‘HTTP User Agent’字符串;administration/bbcodes.php脚本没有充分过滤‘__BBCODE__’参数;article_cats.php脚本,download_cats.php脚本,news_cats.php脚本,weblink_cats.php脚本没有充分过滤‘errorMessage’参数;administration/articles.php脚本没有充分过滤‘body’和‘body2’参数。远程攻击者可利用这些漏洞执行任意Web脚本或HTML。