CVE-2026-21632Joomla Core存在一个跨站脚本(XSS)漏洞。由于系统在处理文章标题时缺乏足够的输出转义机制,攻击者可以利用该漏洞在文章标题中注入恶意脚本。这些脚本会在管理员或其他用户访问受影响页面时被触发,从而可能导致用户会话劫持、敏感信息窃取或进一步的权限提升。该漏洞需要低权限用户交互才能利用,但影响范围较广。
该漏洞源于Joomla Core在渲染文章标题时未对特殊字符进行适当的HTML实体编码。攻击者首先需要注册一个低权限账户(如作者或编辑),利用“创建文章”功能,在文章标题字段中插入恶意的JavaScript代码(例如 <script>alert(1)</script>)。当系统存储该文章后,若管理员或其他具有更高权限的用户在前台列表页、搜索结果或后台管理界面查看包含该恶意标题的文章时,浏览器会解析并执行其中的脚本。由于CVSS向量显示UI:R,攻击需要诱导用户交互,但鉴于标题通常在多个位置自动展示,实际触发概率较高。利用成功后,攻击者可在受害者浏览器上下文中执行任意代码,窃取Cookie或CSRF Token,进而接管账户。