CVE-2026-34560CI4MS是基于CodeIgniter 4的CMS系统,其在0.31.0.0版本前存在严重的存储型XSS漏洞。攻击者通过向应用程序发送包含恶意脚本的用户输入,可将载荷写入系统日志。由于日志界面未对输出进行编码,当管理员查看日志时,恶意脚本将在其浏览器中执行,导致盲XSS攻击,可能造成敏感信息泄露或会话劫持。
该漏洞源于CI4MS在日志处理模块中缺乏严格的输出编码机制。应用程序在记录用户行为(如请求头、参数)时,未对用户可控数据进行过滤,直接存储在日志中。当管理员访问后台日志界面时,后端从存储层读取日志数据并渲染至HTML页面,且未进行HTML实体转义。攻击者利用低权限账户发送带有恶意JavaScript代码的请求(例如在User-Agent中注入脚本),代码被存入日志。一旦管理员查看日志,载荷即在管理员浏览器上下文中执行。利用CVSS向量分析,该漏洞通过网络攻击,无需用户交互,且能影响管理员上下文,危害等级极高。