CVE-2026-34748Payload CMS 在 3.78.0 之前的版本中存在存储型跨站脚本(XSS)漏洞。拥有集合写入权限的认证用户可以在管理面板中提交恶意脚本,当其他用户查看该内容时,脚本将在其浏览器中执行,导致潜在的安全风险。
该漏洞位于 Payload CMS 的管理面板中,主要由于应用程序对存储型数据的渲染处理不当,缺乏上下文感知的输出编码。攻击者利用具有集合写入权限的账户,向集合字段注入恶意的 JavaScript 代码(如 HTML 标签或事件处理器)。Payload CMS 在将这些数据从数据库取出并呈现给管理员或其他用户时,未进行充分的转义处理。当受害者访问受影响的集合页面时,恶意脚本将在其浏览器上下文中自动执行。由于漏洞具备 S:C(Scope Changed)特性,攻击者可借此窃取管理员的会话令牌、执行未授权操作或进一步渗透内网。