CVE-2026-3215Drupal Islandora模块存在跨站脚本(XSS)漏洞。由于在网页生成过程中对用户输入的中和处理不当,攻击者可利用该漏洞注入恶意脚本。此安全问题影响Islandora 2.17.5之前的所有版本。攻击者需要低权限账户并诱导用户交互才能成功利用,可能导致用户敏感信息泄露或会话劫持。
该漏洞属于典型的存储型或反射型XSS(取决于具体输入点),根本原因在于应用未能对渲染到HTML页面中的用户可控输入进行充分的转义。攻击者首先需要一个低权限账户(PR:L),随后在Islandora的易受攻击字段(如元数据、描述或评论处)注入JavaScript载荷(例如<script>alert(1)</script>)。当管理员或其他具有高权限的用户访问包含该恶意内容的页面时(UI:R),载荷将在其浏览器中执行。由于CVSS向量包含S:C(范围改变),利用此漏洞可能导致攻击者绕过同源策略限制,窃取Session ID或执行未授权操作。