CVE-2026-34561CI4MS是基于CodeIgniter 4的CMS框架。在0.31.0.0版本之前,系统设置中的社交媒体管理模块未能正确过滤用户输入。攻击者通过在配置字段注入恶意脚本,该脚本会被存储在服务器端。当其他用户访问渲染后的页面时,恶意脚本将被执行,可能导致窃取凭据或执行未授权操作。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。漏洞根源在于CI4MS应用程序在处理“系统设置 - 社交媒体管理”模块的输入数据时,未实施有效的输入验证和输出编码机制。具体来说,社交媒体名称及链接等配置字段直接接受并存储了攻击者提供的恶意HTML/JavaScript代码。由于系统在后续渲染这些配置信息时,未对特殊字符(如 <, >, &, ")进行HTML实体编码,导致恶意脚本被浏览器当作正常代码执行。鉴于该功能位于后台管理界面,且需要高权限才能修改(PR:H),攻击者通常需要先获得管理员账户权限。一旦注入成功,脚本将在其他管理员访问该页面时触发,从而窃取敏感信息或劫持会话。