CVE-2026-21631Joomla CMS核心的多语言关联组件中存在输出转义缺失漏洞,导致跨站脚本攻击(XSS)。攻击者利用此漏洞可在关联项目的比较视图中注入恶意JavaScript代码。由于漏洞需要低权限用户交互,攻击者通常通过钓鱼链接诱导受害者访问,从而窃取Session凭证、篡改页面内容或执行未授权操作。该漏洞CVSS v3.1评分为5.4,被评定为中危级别,漏洞具体影响com_associations组件。
该漏洞位于Joomla CMS核心的`com_associations`组件中,具体影响多语言关联项目的“比较视图”。技术成因是应用程序在将数据输出到HTML页面之前,未对特定字段进行适当的上下文感知转义。攻击者首先需要具备低权限账户(如编辑者),并在创建或修改内容时,在关联字段中插入恶意的JavaScript代码。当具有更高权限的用户(如管理员)访问后台管理界面的多语言关联比较页面时,应用程序会直接从数据库读取并显示这些未经过滤的内容。受害者的浏览器解析HTML时将触发XSS Payload,导致攻击者能够劫持用户会话、执行后台管理操作或窃取CSRF令牌。由于CVSS向量包含S:C,该漏洞具有跨域影响的潜力。