CVE-2026-32734baserCMS是一个广泛使用的网站开发框架。在5.2.3之前的版本中,该系统在标签创建功能上存在基于DOM的跨站脚本(XSS)安全漏洞。由于未对用户输入进行充分的过滤和转义,攻击者可构造恶意Payload。当受害者访问特定页面时,恶意脚本将在其浏览器环境中执行,可能导致Cookie窃取或账户劫持。官方已在5.2.3版本中修复此问题。
该漏洞属于DOM型跨站脚本攻击(DOM XSS)。与存储型或反射型XSS不同,DOM XSS的漏洞点在于客户端JavaScript代码处理数据的方式。在baserCMS 5.2.3之前的版本中,标签创建功能模块的JavaScript代码直接使用了来自URL参数或用户输入的数据,并将其通过不安全的方式(如innerHTML、document.write等)插入到页面的DOM结构中,且未进行有效的上下文相关的转义。攻击者可以构建包含恶意JavaScript代码的URL(例如在标签参数中注入`<img src=x onerror=alert(1)>`)。当用户点击该链接并访问标签创建页面时,浏览器会解析并执行这段恶意代码。由于攻击发生在客户端,且利用了浏览器的同源策略,攻击者可以窃取用户的Session ID、修改页面内容或执行其他针对该站点的操作。