CVE-2026-34606Frappe Learning Management System (LMS) 在 2.27.0 至 2.48.0 之前的版本中存在存储型跨站脚本(XSS)漏洞。由于未能充分过滤用户输入,攻击者可在系统中注入恶意脚本。当其他用户访问被注入的内容时,脚本将在其浏览器中执行,可能导致会话劫持或敏感信息泄露。该问题已在 v2.48.0 版本中修复。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。Frappe LMS 在特定版本中未对用户提交的数据进行严格的输入验证和上下文相关的输出编码。攻击者无需身份认证,即可利用系统中的输入接口(如课程描述或评论功能)提交包含恶意 JavaScript 代码的 payload。这些 payload 被持久化存储在数据库后端。当具有权限的用户(如管理员)访问并渲染这些被污染的页面时,恶意脚本将在其浏览器环境中自动执行。由于 CVSS 向量显示作用域可变(S:C),攻击者可借此窃取 Session Cookie、执行未授权操作,甚至利用受害者的权限进一步攻击系统内部组件,严重威胁数据的机密性和完整性。