CVE-2026-34229Emlog开源建站系统在2.6.8版本之前的评论模块中存在存储型XSS漏洞。攻击者可绕过URI scheme验证机制,在评论中注入恶意脚本。当管理员或用户查看评论时,脚本将在浏览器中执行,导致Cookie窃取或会话劫持。该问题已在2.6.8版本中修复。
该漏洞的根源在于Emlog评论模块对用户输入内容的URI scheme验证逻辑存在缺陷,允许攻击者通过特定的构造绕过服务器的安全黑名单或正则匹配检查。在2.6.8版本之前,系统未能对评论字段中的输入进行严格的HTML实体编码和输出转义。攻击者可以利用这一漏洞,将包含JavaScript事件处理程序(如onclick、onerror)或伪协议(如javascript:)的恶意载荷写入评论数据中。由于是存储型跨站脚本,该恶意代码会被持久化保存在服务器数据库中。一旦拥有高权限的管理员或普通用户访问并渲染了包含该恶意评论的页面,嵌入的脚本便会在受害者的浏览器环境中自动执行。攻击者借此可窃取受害者的身份凭证(如Session ID、Cookie),或者利用受害者的权限执行未授权操作,导致用户数据泄露和系统完整性受损。