CVE-2026-24983UpSolution Core插件存在反射型跨站脚本(XSS)漏洞。该漏洞源于Web页面生成时对用户输入的中和处理不当。攻击者可利用此漏洞构造特制的恶意URL,诱导受害者点击。一旦受害者访问,恶意脚本便会在其浏览器上下文中执行,可能导致窃取用户Cookie、会话令牌或其他敏感信息,甚至执行其他恶意操作。此漏洞影响UpSolution Core 8.41及以下版本,风险较高。
该漏洞属于反射型跨站脚本攻击(Reflected XSS)。其根本原因在于UpSolution Core插件在处理特定的HTTP请求参数时,未对用户提交的输入数据进行严格的过滤、校验或HTML实体转义,直接将其动态拼接并输出到了服务器响应的HTML页面源码中。根据CVSS向量分析,攻击复杂度低且无需用户认证。攻击者首先需要通过探测发现存在未过滤输入的端点,随后构造包含恶意JavaScript代码的Payload(如<script>alert(document.cookie)</script>)。攻击者将带有Payload的URL发送给目标用户。当受害者点击链接时,服务器接收请求并将参数原样反射回页面,受害者的浏览器解析HTML并执行脚本。由于S:C(范围改变),攻击可能通过浏览器机制扩展影响力,造成数据泄露或客户端操作。