CVE-2026-30661iCMS v8.0.0版本的用户管理组件中的index.html文件存在跨站脚本(XSS)漏洞。由于对regip或loginip参数缺乏适当的过滤,远程攻击者可以利用此漏洞注入恶意的Web脚本或HTML代码。当管理员或其他用户访问受影响的页面时,恶意脚本将在其浏览器上下文中执行,可能导致窃取会话凭证或进行其他恶意操作。
该漏洞根源于iCMS v8.0.0版本中用户管理组件对`regip`(注册IP)和`loginip`(登录IP)参数的处理不当。应用程序未对这些参数进行充分的输入过滤和输出转义,导致XSS漏洞的产生。攻击者可以通过构造特制的HTTP请求,将包含恶意JavaScript代码的载荷注入到这些字段中。由于CVSS向量显示无需认证(PR:N)且需要用户交互(UI:R),攻击者诱导受害者访问包含恶意参数的链接,或等待管理员查看被污染的用户数据。一旦受害者浏览器加载了页面,恶意脚本将在受害者的浏览器会话中运行,从而允许攻击者窃取敏感信息(如Session ID)、篡改网页内容或执行未授权操作。