CVE-2026-31353Feehi CMS v2.1.1版本中存在一个经过身份验证的存储型跨站脚本(XSS)漏洞。该漏洞具体位于Category模块,由于系统缺乏对用户输入的适当过滤,攻击者可在登录后台后向Name参数注入恶意HTML或JavaScript代码。一旦注入成功,当管理员或其他用户访问受影响的分类页面时,恶意脚本将在其浏览器上下文中自动执行。此类漏洞可能导致攻击者窃取用户会话凭证、进行钓鱼攻击或执行未授权操作。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。在Feehi CMS的Category模块中,系统未对用户提交的“Name”参数进行严格的输入验证和输出编码。攻击者首先需要以低权限用户身份登录系统(PR:L),随后在创建或编辑分类时,在名称字段中注入恶意的JavaScript载荷(例如`<script>alert(document.cookie)</script>`)。由于系统直接存储该载荷并在后续页面渲染时原样输出,未进行HTML实体转义,任何访问该分类页面的用户(包括管理员)的浏览器都会解析并执行该恶意代码。根据CVSS向量,该漏洞利用复杂度低(AC:L),且具有跨上下文影响(S:C),攻击者可利用此漏洞窃取用户凭证、执行未授权操作或进行钓鱼攻击,对系统安全性构成严重威胁。