CVE-2026-32518CVE-2026-32518 是 imithemes Gaea 主题中发现的安全漏洞。由于在网页生成过程中未能正确中和用户输入,导致存在反射型跨站脚本(XSS)漏洞。该漏洞影响所有早于 3.8 版本的 Gaea 主题。攻击者无需认证即可诱导受害者访问特制的恶意链接,从而在受害者浏览器中执行任意 JavaScript 代码,造成敏感信息泄露或会话劫持。
该漏洞属于反射型 XSS,其根本原因在于应用程序对 HTTP 请求参数缺乏严格的验证和输出编码。攻击者可以构造包含恶意脚本(如 <script>alert(1)</script>)的 URL。当受害者(通常是已登录用户)被诱导点击该链接时,服务器端脚本将参数原样反射到响应页面中,导致浏览器解析并执行恶意代码。CVSS 3.1 评分为 7.1,攻击向量为网络(AV:N),无需权限(PR:N),但需要用户交互(UI:R)。由于范围改变(S:C),攻击可能影响同一域下的其他应用组件,机密性、完整性和可用性均受到低程度影响。