CVE-2026-4165CVE-2026-4165是WorksSuite HR, CRM and Project Management产品中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于/account/orders/create功能的Client Note参数中,攻击者可以通过在订单创建页面提交恶意JavaScript脚本实现持久化的XSS攻击。由于该参数未对用户输入进行充分的输入验证和输出编码,恶意脚本会被存储在服务器端,当其他用户访问相关页面时,脚本会在其浏览器上下文中执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容。由于该漏洞需要高权限用户才能利用,且需要用户交互触发,因此CVSS评分仅为2.4(低危)。该漏洞已于2026年3月16日公开披露,漏洞利用代码已公开。
漏洞位于WorksSuite HR, CRM and Project Management的订单创建功能模块。具体来说,/account/orders/create端点中的Client Note参数存在存储型XSS漏洞。攻击者通过在该参数中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),由于应用程序未对用户输入进行HTML实体编码或输入过滤,该脚本会被永久存储在数据库中。当管理员或其他用户访问订单列表或订单详情页面时,浏览器会解析并执行存储的恶意脚本。由于需要高权限(PR:H)才能创建订单,且攻击需要诱导其他用户访问触发点(UI:R),虽然攻击复杂度较低(AC:L),但实际利用需要一定的社会工程。攻击者可利用此漏洞窃取用户会话令牌、执行未授权操作或进行进一步的攻击。