CVE-2026-36761JeeSite v5.15.1版本中的/msg/msgInner/save接口存在存储型XSS漏洞。由于系统未对用户输入的msgContent参数进行严格的过滤与转义,攻击者无需身份认证即可注入恶意脚本。该脚本被存储在服务器端后,当管理员或其他用户访问相关页面时触发,可能导致窃取用户凭证、会话劫持或其他恶意操作。
该漏洞位于JeeSite的消息保存模块中。攻击者利用HTTP POST请求向`/msg/msgInner/save`端点发送数据,在`msgContent`参数中注入经过构造的JavaScript代码(如`<script>alert(1)</script>`)。由于后端缺乏有效的输入清洗机制,恶意载荷被持久化存储在数据库中。当具有权限的用户访问消息列表或详情页时,服务器读取数据库并直接将未经过滤的恶意内容渲染到HTML响应中。受害者的浏览器解析该HTML并执行其中的脚本。鉴于CVSS向量包含S:C,该漏洞可利用受害者的浏览器上下文执行操作,进而窃取Cookie或进行进一步的攻击。