CVE-2026-27599CI4MS是基于CodeIgniter 4的CMS系统,在0.31.0.0版本之前存在存储型XSS漏洞。攻击者需拥有高权限,在系统设置的邮件配置字段中注入恶意脚本,该脚本被存储并在页面加载时执行,危及浏览设置页面的用户安全。
该漏洞位于CI4MS的系统设置——邮件设置模块中。应用程序未能对“邮件服务器”、“端口”、“邮箱地址”等用户可控的输入进行有效的过滤和清洗,且在将数据存储到服务端后,渲染页面时缺乏必要的输出编码。攻击者利用高权限账户登录系统后,可在上述字段中植入恶意的JavaScript代码。由于该漏洞为存储型XSS,恶意脚本会持久化存储在服务端。当管理员或其他用户访问受影响的系统设置页面时,嵌入的脚本将在其浏览器上下文中自动执行,可能导致Cookie窃取、会话劫持或进一步的管理员权限滥用。