CVE-2026-22704HAX CMS是一款用于管理微站点生态系统的内容管理系统,支持PHP或Node.js后端。在11.0.6至25.0.0之前的版本中存在存储型跨站脚本(Stored XSS)漏洞,攻击者可以利用该漏洞在受害者的浏览器中执行任意JavaScript代码,从而实现账户接管。攻击者需要具备低权限用户身份,并通过诱导具有更高权限的用户访问包含恶意脚本的页面来触发漏洞。由于恶意脚本会永久存储在服务器端,所有访问该内容的用户都会受到攻击影响,可能导致敏感信息泄露、会话劫持等严重安全后果。该漏洞已被修复于版本25.0.0。
HAX CMS的存储型XSS漏洞源于系统未能对用户提交的内容进行充分的输入验证和输出编码。攻击者以低权限用户身份登录系统后,可以在内容创建或编辑功能中注入恶意JavaScript代码。该恶意代码会作为合法内容的一部分被永久存储在数据库中。当其他用户(可能是管理员)访问包含该恶意代码的页面时,浏览器会将其解析为HTML并执行其中的JavaScript脚本。攻击者可以利用此机制窃取受害者的认证Cookie、劫持用户会话、执行任意操作,甚至通过提升权限进一步控制整个系统。CVSS 3.1评分8.0(高危)反映了该漏洞通过网络可利用、需要低权限和用户交互、且对机密性、完整性和可用性均有高影响的特性。