CVE-2026-4495atjiu pybbs 6.0.0版本中存在安全漏洞。该漏洞源于`src/main/java/co/yiiu/pybbs/controller/api/CommentApiController.java`文件中`create`函数对用户输入处理不当。攻击者可利用此漏洞实施跨站脚本攻击(XSS),导致远程攻击。目前漏洞利用代码已公开,建议用户尽快采取防护措施。
该漏洞位于atjiu pybbs项目的评论接口控制器中,具体涉及文件`src/main/java/co/yiiu/pybbs/controller/api/CommentApiController.java`的`create`函数。由于该函数在处理用户提交的评论数据时,未对输入内容进行充分的安全过滤或HTML实体编码,直接将其存储并渲染,导致存在跨站脚本(XSS)漏洞。攻击者利用此漏洞需要具备低权限账号(PR:L),通过在评论内容中植入恶意JavaScript脚本。当管理员或其他用户浏览包含该评论的页面时(UI:R),恶意脚本将在受害者浏览器中执行。根据CVSS 3.1评分向量,该攻击通过网络发起(AV:N),主要影响数据的完整性(I:L)。攻击者可借此窃取用户凭据、执行未授权操作或进行钓鱼攻击。目前已有公开的漏洞利用代码,增加了被攻击的风险。