CVE-2026-35035CI4MS是基于CodeIgniter 4的CMS骨架。在0.31.2.0版本之前,系统在“系统设置-公司信息”中未能正确清理用户输入。拥有高权限的攻击者可在管理配置字段注入恶意脚本,这些输入被存储在数据库中,并在公共主页等面向公众的页面上未经适当编码即被渲染,导致存储型XSS漏洞。该漏洞仅影响公共前端,不影响管理仪表板。
该漏洞的根本原因在于CI4MS应用程序在处理持久化数据时的输出编码缺失。尽管攻击者需要高权限(PR:H)才能修改配置,但应用程序在将存储于数据库中的“公司信息”等管理配置数据回显至公共前端页面时,未实施必要的HTML实体编码或上下文相关的转义机制。攻击者可以在系统设置的字段中嵌入恶意的JavaScript代码或HTML标签。当普通用户访问受感染的主页或其他公共页面时,浏览器会将这些数据作为HTML文档的一部分进行解析并执行其中的脚本。利用此漏洞,攻击者能够劫持用户会话、窃取敏感信息(如Cookie)、执行未授权操作,或将用户重定向至恶意站点,严重影响系统的完整性与机密性。