CVE-2026-44366Vvveb CMS 1.0.8.1之前版本存在存储型XSS漏洞。未经认证的用户在提交评论时,可在作者字段注入恶意脚本。由于系统未对输入进行有效过滤且在输出时未转义,导致脚本被持久化存储,当管理员查看评论时将触发攻击,窃取敏感信息。
该漏洞源于Vvveb CMS评论提交流程中缺乏对用户输入的严格过滤。攻击者无需身份验证,即可在公开文章的评论提交接口中,利用“作者”字段注入恶意的HTML/JavaScript代码。系统后端未对该字段进行适当的净化处理便将其存储在数据库中。随后,当管理员或其他用户访问包含该评论的页面时,应用程序会从数据库中读取恶意内容,并在两个不同的渲染点将其直接输出到页面响应中,且未经过HTML实体编码。这导致浏览器解析并执行攻击者注入的脚本,进而可能窃取Cookie、会话令牌或执行进一步的操作。