CVE-2026-44212PrestaShop是一款开源电子商务Web应用。在8.2.6和9.1.1版本之前,其后台客户服务视图存在存储型跨站脚本(XSS)漏洞。未认证攻击者可利用公共“联系我们”表单,在邮件地址字段提交恶意载荷。该载荷存储于数据库,当后台管理员查看客户服务线程时触发执行,从而导致会话劫持及后台完全接管风险。
该漏洞属于存储型跨站脚本攻击,根本原因在于PrestaShop未能对公共“联系我们”表单中的电子邮件地址字段进行充分的输入验证和输出编码。攻击者无需任何认证权限,只需构造包含JavaScript恶意代码的电子邮件地址并发送请求,系统后端会将该数据原样持久化存储在数据库中。当后台管理员或客服人员登录系统并打开“客户服务”模块查看该特定消息线程时,应用程序会从数据库检索该恶意邮件地址并渲染到HTML页面中。由于缺乏适当的上下文感知编码,浏览器将解析并执行其中的脚本。此时,攻击者可利用注入的脚本窃取管理员的Session ID或Cookie,进而利用窃取的身份凭证绕过认证机制,最终获得后台管理权限,执行任意操作。