CVE-2026-31952Xibo是一个开源数字标牌平台。在1.7至4.4.0版本中,CMS内部负责过滤DataSets的API路由存在SQL注入漏洞。拥有特定权限的经过身份验证的用户可以通过在API filter参数中注入特制值,从数据库中获取并修改任意数据。
该漏洞源于Xibo CMS API中处理DataSet过滤参数时未对用户输入进行充分的过滤和验证。攻击者需要拥有“Access to DataSet Feature”或“Access to the Layout Feature”权限。通过向受影响的API端点发送包含恶意SQL语句的filter参数,攻击者可以操纵后端数据库查询。这利用了SQL注入机制,绕过正常的数据访问控制,从而读取敏感信息或修改数据库内容。由于攻击无需用户交互且复杂度低,这使得已授权的恶意用户能够轻易利用此漏洞。