CVE-2026-34598YesWiki在4.6.0版本之前的表单标题字段中存在存储型盲注XSS漏洞。未经身份验证的攻击者可注入恶意JS脚本,当用户访问受影响页面时触发,导致窃取敏感信息或会话劫持。
该漏洞源于YesWiki对表单标题字段缺乏充分的输入过滤和输出编码。攻击者无需认证(PR:N)即可构造包含恶意JavaScript代码的表单标题。该载荷被存储在后端数据库中,形成持久化威胁。由于是盲注XSS,攻击者无法直接看到执行结果,但任何浏览该页面的用户都会在浏览器上下文中执行代码。CVSS向量显示该漏洞可通过网络利用(AV:N),利用复杂度低(AC:L),且由于作用域改变(S:C),可能进一步影响同一浏览器的其他页面。