CVE-2026-4420Bludit CMS在页面创建功能中存在存储型跨站脚本(XSS)漏洞。拥有页面创建权限的认证攻击者(如作者、编辑或管理员)可以在新建文章的标签字段中嵌入恶意JavaScript代码。当受害者访问该上传资源的URL时,恶意载荷将被执行。由于该资源无需认证即可访问,此漏洞具有较高风险。关键在于,如果受害者拥有足够权限,该漏洞可被利用来自动创建新的站点管理员账户。
该漏洞源于Bludit未对页面创建时的“标签”字段进行充分的输入验证和输出编码。攻击者利用具有创建页面权限的账户登录系统,在发布文章时,将恶意的JavaScript代码注入到标签栏中。后端系统将此未经净化的数据存储在数据库中。当管理员或其他用户访问受影响的页面时,服务器会从数据库读取该数据并直接渲染到前端页面,导致在受害者的浏览器上下文中执行攻击者的脚本。由于该页面无需额外认证即可访问,攻击者可以利用此漏洞窃取Session ID或结合CSRF进行提权,例如利用受害者的权限创建新的管理员账户。