CVE-2026-23839Movary是一款用于追踪、评分和探索电影观看历史的Web应用程序。该应用在0.70.0之前的版本中存在存储型跨站脚本(XSS)漏洞,源于对用户输入的验证机制存在缺陷。攻击者能够利用`?categoryUpdated=`参数注入恶意JavaScript代码,当其他用户访问受影响的页面时,恶意脚本将在其浏览器上下文中执行,从而可能导致敏感信息窃取、会话劫持或其他恶意操作。该漏洞无需认证即可利用,但需要诱导用户进行交互。CVSS评分9.3,属于严重级别。
该漏洞属于存储型XSS,攻击者通过`?categoryUpdated=`参数注入恶意代码。由于Movary未能对用户输入进行充分的HTML转义或验证,恶意脚本被存储在服务器端并在后续页面访问时执行。攻击者可以利用此漏洞窃取用户cookies、劫持会话或进行其他恶意操作。