CVE-2026-23880OnboardLite是一款面向UCF学生组织的会员生命周期管理平台。该平台在处理用户Discord账户迁移时存在存储型跨站脚本漏洞,攻击者可在用户个人资料中注入恶意JavaScript代码,当管理员访问管理后台时触发攻击,导致会话劫持、敏感信息泄露等严重后果。
漏洞源于OnboardLite在处理Discord账户迁移请求时未对用户输入进行充分的HTML转义。攻击者可在Discord用户名或相关字段中嵌入<script>标签或事件处理器(如onerror、onload等),这些恶意代码被存储在数据库中。当管理员在仪表板查看用户信息并尝试执行账户迁移操作时,浏览器会解析并执行这些恶意脚本。攻击者可通过此方式窃取管理员的会话cookie、伪造管理操作或进行进一步的权限提升。