CVE-2026-36766Shopizer v3.2.5 版本中的 XssHttpServletRequestWrapper 类存在多个已认证的跨站脚本(XSS)漏洞。攻击者可利用 getInputStream() 或 getReader() 函数注入恶意载荷,执行任意 Web 脚本。
该漏洞存在于 Shopizer 的 XssHttpServletRequestWrapper 过滤器类中。虽然该类旨在防止 XSS,但它未能正确处理通过 HTTP 请求体(Body)传递的数据,特别是在处理 getInputStream() 和 getReader() 方法时。通常这些方法用于读取 JSON 或原始 POST 数据。攻击者利用低权限账户登录后,向受影响的接口发送包含恶意 JavaScript 代码的 JSON 数据。由于过滤器未对输入流中的内容进行转义,恶意代码被存储在服务器端。当管理员或其他用户查看该数据时,脚本将在其浏览器上下文中执行,可能导致窃取会话 Cookie 或进行恶意操作。