首页 网络安全 正文

Backdrop CMS gdpr_cookies漏洞CVE-2025-71310

摘要

栋科技漏洞库关注到 Backdrop CMS gdpr_cookies 模块中的 XSS漏洞,该漏洞现已被追踪为CVE-2025-71310,CVSS 4.0评分为1.8。

Backdrop CMS 是一个开源、轻量、面向中小型网站的 PHP 内容管理系统,2013 年从 Drupal 7 分支出来,主打简单、高效、好迁移。

一、基本情况

Backdrop CMS 适用于中小企业、非营利组织、政府/教育、个人博客、中小型电商,保留Drupal 7稳定易用,去掉Drupal 8+过重架构。

Backdrop CMS 比 Drupal 简单,比 WordPress 灵活,Drupal 7 用户的最佳升级替代,其资源占用低,普通虚拟主机就能跑,响应快。

Backdrop CMS gdpr_cookies漏洞CVE-2025-71310

Backdrop CMS 的 gdpr_cookies 模块是开源隐私合规组件,可以用于帮助网站满足 GDPR 要求,对各类来源的 Cookie 进行控制管理。

栋科技漏洞库关注到 Backdrop CMS gdpr_cookies 模块中的 XSS漏洞,该漏洞现已被追踪为CVE-2025-71310,CVSS 4.0评分为1.8。

二、漏洞分析

CVE-2025-71310漏洞是 Backdrop CMS 的 GDPR Cookies 插件跨站脚本漏洞,影响版本为GDPR Cookies 1.x-1.3.5 之前的所有版本。

该漏洞源于该插件在配置YouTube服务的可选 “信息内容” 字段时,没有对恶意输入做有效过滤,访客访问页面时会触发跨站脚本攻击。

由于YoutubeVanisher 和 EmbeddedVideoVanisher 类 getReplacementMarkup 方法在处理 YouTube 服务的可选 Info content 字段时,

直接将$entity->getInfo() 的返回值插入 HTML 输出而未进行 XSS 过滤,

导致攻击者可通过在 Info content 字段注入恶意脚本在用户访问页面时执行。

利用该漏洞存在前提限制:攻击者需拥有创建或编辑 GDPR Cookies 服务的权限,且网站已配置启用 YouTube 相关服务。

修复版本中通过在 $entity->getInfo() 调用外包裹 filter_xss_admin() 函数对输出进行安全过滤,解决了该存储型 XSS 漏洞。

三、影响范围

Backdrop CMS 1.x-1.3.5

四、修复建议

Backdrop CMS 1.x -1.3.5(2025-05-07)

Backdrop CMS 1.x1.x-1.3.6(2025-11-10)

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接