CVE-2026-29971WebFileSys 2.32.0之前的版本存在反射型跨站脚本(XSS)漏洞。该漏洞由于未对用户输入进行适当的输出编码导致,攻击者可通过ftpBackup、认证输入、搜索功能或错误消息渲染组件,在受害者浏览器中执行任意JavaScript代码。
该漏洞源于WebFileSys在处理用户输入时缺乏适当的输出编码机制。具体而言,应用程序在ftpBackup功能、认证输入处理、搜索功能以及错误消息渲染组件中,直接将用户控制的数据反射到HTML或JavaScript上下文中。攻击者可以构造包含恶意脚本(如`<script>`标签)的特制URL,诱导受害者点击。当受害者访问该链接时,服务器会返回未经过滤的恶意载荷,导致受害者的浏览器解析并执行该脚本。由于无需认证即可利用(PR:N),攻击者可借此窃取Cookie、会话令牌或重定向用户至钓鱼网站,对机密性和完整性造成影响。