漏洞描述
赞赞网络科技EyouCms(易优CMS)是中国赞赞网络科技公司的一套基于ThinkPHP的开源内容管理系统(CMS)。
EyouCms V1.4.6成员贡献中有一个持久的跨站点脚本XSS漏洞
影响产品
易优CMS EyouCms V1.4.6
漏洞复现
在 Eyoucms1.4.6 及之前发现的漏洞。
在会员中心会员投稿处,通过编辑器编辑投稿内容后,截取数据包,修改参数addonfieldext [content],构造payload

管理员登录后台后,在查看用户提交的内容时,触发payload获取cookie信息。
漏洞解决方案
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.eyoucms.com/index.php?m=home&c=Index&a=downdemo