CVE-2026-29598DDSN Interactive Acora CMS v10.7.1版本中存在严重的存储型跨站脚本漏洞(CVE-2026-29598)。该漏洞源于`submit_add_user.asp`端点未能正确过滤用户输入,允许攻击者在注册或添加用户时,通过“First Name”和“Last Name”参数注入恶意脚本。一旦管理员访问受影响的页面,脚本即被执行,可能导致会话劫持。
该漏洞位于DDSN Interactive Acora CMS v10.7.1的用户管理模块中。当系统处理`submit_add_user.asp`请求时,未对POST参数中的“First Name”和“Last Name”进行有效的特殊字符转义或HTML实体编码,直接将其存储至数据库。攻击者利用低权限账户登录后,可构造包含JavaScript代码的Payload(如`<script>alert(1)</script>`)提交至服务器。由于该漏洞具有存储特性,恶意脚本会持久化在系统中。当具有更高权限的管理员或其他用户浏览包含该用户信息的页面时,浏览器将解析并执行该恶意脚本。结合CVSS向量中的S:C(Scope Changed),这可能导致攻击者突破当前浏览器的安全上下文,窃取敏感信息或执行进一步操作。