CVE-2026-33883Statamic CMS是基于Laravel和Git的内容管理系统。在5.73.16和6.7.2之前的版本中,`user:reset_password_form`标签在处理用户输入时存在缺陷,未对数据进行转义直接渲染至HTML。攻击者可利用此漏洞构造恶意链接,诱导受害者点击,从而在受害者浏览器中执行任意JavaScript代码,造成数据窃取或会话劫持。
该漏洞源于Statamic CMS在处理`user:reset_password_form`模板标签时,未能对用户可控的输入进行严格的上下文感知编码。攻击者利用这一缺陷,可以通过构造特制的URL参数,将恶意JavaScript代码注入到页面渲染的HTML流中。由于系统直接将未经转义的数据输出,浏览器会将其解析为可执行脚本而非纯文本。这是一个典型的反射型XSS场景。虽然CVSS评分显示需要用户交互(UI:R),即攻击者需诱骗受害者点击链接,但攻击门槛较低(AC:L),且无需认证(PR:N)。一旦攻击成功,恶意脚本可在受害者浏览器环境中运行,窃取Session ID、执行未授权操作或重定向至钓鱼网站,对系统的机密性和完整性构成威胁。