CVE-2026-34571CI4MS是基于CodeIgniter 4的CMS系统,其在0.31.0.0之前的版本中存在严重的存储型XSS漏洞。由于后端用户管理功能未对用户输入进行适当的清理,攻击者可注入恶意JavaScript代码。一旦管理员访问受影响页面,恶意代码将自动执行,导致会话劫持、权限提升及管理员账户完全沦陷。
该漏洞源于CI4MS后端用户管理模块对用户输入数据的过滤机制缺失。攻击者无需高权限即可利用此漏洞,通过在用户资料或管理字段中插入经过精心构造的恶意脚本(如`<script>`标签或事件处理器),由于应用程序缺乏输出编码,这些载荷会被持久化存储在数据库中。当具有管理员权限的用户访问受感染的用户管理页面时,浏览器会解析并执行这些恶意脚本。攻击者可借此窃取管理员的Session Cookie,从而绕过身份验证,接管管理员账户,执行任意管理操作,甚至进一步控制服务器。