CVE-2026-40927Docmost 是一款开源协作 Wiki 和文档软件。在 0.80.0 版本之前,该系统存在存储型 XSS 漏洞。攻击者可在页面评论中插入包含 JavaScript URI 的恶意链接。当用户浏览页面并点击该链接时,嵌入的 JavaScript 代码将在用户浏览器中执行。此漏洞可能导致敏感信息泄露或会话被劫持。
该漏洞的成因是 Docmost 在处理评论内容时,未对链接字段进行严格的安全过滤。攻击者利用低权限账户,可以构造包含 'javascript:' 伪协议的 URI(例如 javascript:alert(document.cookie))并将其作为链接发布在评论区。由于应用程序缺乏对此类伪协议的有效校验或转义,恶意代码被持久化存储在数据库中。当其他用户(尤其是管理员)访问该页面并点击链接时,浏览器会将其识别为可执行脚本并运行。CVSS 向量显示该漏洞利用需要用户交互(UI:R),且影响范围可改变(S:C),具有一定危害性。