CVE-2026-30879baserCMS是一个流行的网站开发框架。在5.2.3版本之前,该框架的博客文章功能中存在一个跨站脚本(XSS)漏洞。由于应用程序未对特定用户输入进行充分的过滤和转义,攻击者能够植入恶意JavaScript代码。当用户浏览受影响的博客文章时,恶意脚本将在其浏览器中执行。该问题已在5.2.3版本中被修复,建议受影响用户立即升级。
该漏洞属于跨站脚本攻击(XSS),主要影响baserCMS 5.2.3之前的版本。根据CVSS向量分析(AV:N/AC:L/PR:N/UI:R/S:C),攻击者无需身份认证即可发起攻击,但需要诱导用户进行交互(如点击链接或访问页面)。漏洞原理在于系统在渲染博客文章时,未对用户提供的输入数据进行严格的上下文感知输出编码。攻击者可以在博客文章内容字段中插入恶意的HTML标签或JavaScript代码。由于作用域改变(S:C),攻击载荷可能绕过部分浏览器安全机制。当管理员或普通用户浏览被植入恶意代码的博客文章时,浏览器会解析并执行该脚本。这可能导致攻击者劫持用户会话、窃取敏感凭证(如Cookies)、重定向至钓鱼网站,或者在用户上下文中执行未授权操作,对系统的机密性和完整性构成威胁。