CVE-2026-32277Connect-CMS是一款内容管理系统。在1.35.0至1.41.0和2.35.0至2.41.0版本中,Cabinet Plugin列表视图存在基于DOM的跨站脚本(XSS)漏洞。由于该漏洞存在于客户端代码中,攻击者可以利用恶意JavaScript代码操纵DOM环境。低权限攻击者通过诱导用户交互,可在受害者的浏览器中执行任意脚本,从而窃取会话令牌或进行重定向攻击。官方已在1.41.1和2.41.1版本中修复此问题。
该漏洞属于DOM型跨站脚本攻击(XSS),其根本原因在于Connect-CMS的Cabinet Plugin列表视图前端代码未能正确过滤用户可控的输入。在CVSS 3.1评分中,攻击向量为网络(AV:N),复杂度低(AC:L),需要低权限用户(PR:L)及用户交互(UI:R)。
具体而言,当用户访问受影响的功能页面时,页面中的JavaScript脚本可能会从URL参数、本地存储或DOM对象中读取未经验证的数据,并将其直接传递给危险的执行函数(如`innerHTML`、`document.write`或`eval`等)。攻击者可以构造特制的恶意链接,其中包含JavaScript Payload。由于存在作用域变更(S:C),该漏洞可能绕过浏览器的同源策略(SOP)限制。
攻击者首先需要拥有低权限账户,然后诱导具有更高权限的用户(如管理员)点击恶意链接或访问受感染的页面。一旦受害者访问,恶意脚本便会在其浏览器环境中执行,从而允许攻击者劫持用户会话、窃取敏感Cookie信息,或通过重定向进行网络钓鱼。