平台
php
组件
mybb-downloads
修复版本
2.0.4
CVE-2018-25248 是 MyBB Downloads Plugin 中的一个持续型跨站脚本 (XSS) 漏洞。该漏洞允许普通用户通过下载标题字段注入恶意脚本。当管理员在 downloads.php 中验证下载时,这些脚本会被执行,可能导致用户会话劫持、恶意重定向或其他恶意行为。此漏洞影响 MyBB Downloads Plugin 2.0.3–2.0.3 版本,建议尽快升级至 2.0.4 版本。
该 XSS 漏洞的潜在影响非常严重。攻击者可以利用它来执行任意 JavaScript 代码,从而窃取用户凭据、修改页面内容、重定向用户到恶意网站,甚至完全控制受感染的 MyBB 论坛。由于管理员验证下载时脚本会执行,因此该漏洞的攻击面比一般的 XSS 漏洞更广。攻击者可以伪造下载链接,诱骗管理员点击,从而触发恶意脚本的执行。如果论坛拥有大量用户,该漏洞的影响范围将非常广泛,可能导致大规模的数据泄露和系统破坏。
该漏洞已公开披露,并且可能存在公开的利用代码。目前尚无关于该漏洞被大规模利用的公开报告,但由于其易于利用,建议尽快采取缓解措施。该漏洞尚未被添加到 CISA KEV 目录。NVD 发布日期为 2026-04-04。
MyBB forum administrators are at the highest risk, as they are the ones who validate downloads and are therefore exposed to the malicious script execution. Regular forum members are also at risk if they click on a malicious download link, although the impact is generally limited to their own browser session.
• php: Examine the downloads.php file for instances where the download title is echoed without proper sanitization. Search for patterns like <script> or javascript: within the title parameter in access logs.
grep -r 'javascript:' /path/to/mybb/downloads.php• generic web: Monitor access logs for requests to downloads.php with unusual or lengthy title parameters. Check response headers for signs of script execution.
curl -I https://example.com/downloads.php?title=<script>alert('XSS')</script>disclosure
漏洞利用状态
EPSS
0.03% (8% 百分位)
CISA SSVC
最有效的缓解措施是立即将 MyBB Downloads Plugin 升级至 2.0.4 或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:严格审查所有新提交的下载,特别是下载标题,以确保其中不包含任何可疑的 HTML 或 JavaScript 代码。实施输入验证和输出编码,以防止恶意脚本注入。配置 Web 应用防火墙 (WAF) 以检测和阻止 XSS 攻击。监控论坛日志,查找可疑活动,例如大量下载提交或异常的 JavaScript 执行。
Actualice el plugin MyBB Downloads a la versión 2.0.4 o posterior para mitigar la vulnerabilidad XSS. Esta actualización corrige la forma en que se manejan los títulos de descarga, evitando la inyección de código malicioso.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2018-25248 是 MyBB Downloads Plugin 2.0.3–2.0.3 版本中的一个持续型跨站脚本 (XSS) 漏洞,攻击者可以通过下载标题字段注入恶意脚本。
如果您正在使用 MyBB Downloads Plugin 2.0.3–2.0.3 版本,则您可能受到此漏洞的影响。请立即升级至 2.0.4 或更高版本。
最有效的修复方法是升级 MyBB Downloads Plugin 至 2.0.4 或更高版本。
虽然目前尚无大规模利用的公开报告,但由于该漏洞易于利用,建议尽快采取缓解措施。
请访问 MyBB 官方网站或安全公告页面,查找关于 CVE-2018-25248 的官方公告。
CVSS 向量