CVE-2026-24907October CMS是一款内容管理系统(CMS)和Web平台。在3.7.14和4.1.10之前的版本中,事件日志的邮件预览功能存在一个存储型跨站脚本(XSS)漏洞。当查看记录的邮件消息时,HTML内容会在没有适当沙箱保护的iframe中渲染,这允许JavaScript在查看者的浏览器上下文中执行。攻击者可以通过构造恶意邮件内容,诱导具有查看事件日志权限的用户访问,从而在受害者浏览器中执行恶意脚本,窃取会话令牌或进行其他恶意操作。该问题已在3.7.14和4.1.10版本中修复。
该漏洞的核心在于October CMS事件日志模块的邮件预览功能存在安全设计缺陷。在受影响版本中,当系统记录发送的邮件时,会将邮件的HTML内容完整存储。当管理员或授权用户在后台通过iframe预览这些日志邮件时,系统未对iframe施加严格的`sandbox`属性限制(如限制脚本执行)。攻击者若拥有邮件模板编辑权限(通常需要低级别权限),即可在邮件HTML源码中植入恶意JavaScript Payload。一旦该邮件被系统发送并记录,任何有权查看事件日志的用户在点击预览时,其浏览器都会解析并执行这段恶意代码。由于是在管理后台上下文中执行,攻击者可利用此漏洞窃取管理员Cookie、执行未授权操作或进一步渗透内网。CVSS向量中的UI:R表明攻击需要诱导用户点击预览操作。