CVE-2026-32529don-themes公司开发的Molla主题存在输入过滤不当漏洞,导致反射型跨站脚本攻击(XSS)。该漏洞源于Web页面生成时未对用户输入进行有效中和。攻击者可构造恶意链接,诱导受害者点击,进而窃取Cookie、会话令牌或重定向用户。此问题影响Molla主题从n/a至1.5.19之前的所有版本,建议用户尽快升级。
该漏洞属于反射型XSS(Reflected XSS)。在Web应用程序中,Molla主题未能对特定参数的输入进行严格的过滤和转义,直接将其嵌入到返回的HTML页面中。由于攻击复杂度低(AC:L)且无需认证(PR:N),攻击者可以轻易构造包含恶意脚本(如<script>alert(1)</script>)的URL。当受害者访问此链接时,恶意脚本将在受害者的浏览器上下文中执行。由于作用域为S:C(范围改变),攻击可能扩展到当前页面之外。利用此漏洞,攻击者可窃取敏感信息、篡改页面内容或执行钓鱼攻击。