CVE-2026-32757Admidio 5.0.6及以下版本存在存储型XSS漏洞。由于eCard发送处理程序在构建邮件HTML时,错误地使用了未经净化的原始POST数据`ecard_message`,攻击者可绕过服务器端的HTMLPurifier过滤机制。低权限认证用户只需发送包含恶意脚本的问候卡,即可将攻击载荷注入到发给其他成员的邮件中,进而实施网络钓鱼或窃取敏感数据。
该漏洞源于Admidio在处理eCard发送请求时的代码逻辑错误。虽然系统在表单验证阶段使用了HTMLPurifier对`ecard_message`进行净化,但在后续生成邮件内容时,开发人员直接引用了全局变量`$_POST['ecard_message']`而非净化后的变量。这一差异导致安全过滤失效。攻击者利用此缺陷,可在消息字段中注入任意HTML标签或JavaScript代码。当目标用户打开被污染的邮件时,恶意代码将在其邮箱上下文中执行,从而可能劫持用户会话或诱导用户进行钓鱼操作。