CVE-2026-24573Themeisle Visualizer插件存在存储型跨站脚本(XSS)漏洞。该漏洞由于Web页面生成时未能正确中和输入导致。攻击者可利用此漏洞在受影响版本中植入恶意脚本,当具有权限的用户访问特定页面时,脚本将被执行,从而窃取敏感信息或进行恶意操作。
该漏洞属于存储型XSS(Stored XSS)。在Themeisle Visualizer插件的前端或后台交互中,特定输入字段(如图表配置或数据)未经过滤或转义即存储到数据库中。鉴于CVSS向量为PR:L(低权限)和UI:R(需用户交互),攻击者通常需要诱骗管理员或其他用户访问包含恶意Payload的页面。由于Scope Changed (S:C),攻击者可能突破浏览器的同源策略限制,进一步控制用户会话。