CVE-2026-4544Wavlink WL-WN578W2路由器固件版本221110被发现存在一处跨站脚本(XSS)漏洞。该漏洞位于/cgi-bin/login.cgi组件的POST请求处理逻辑中,主要原因是未对homepage、hostname等参数进行充分过滤。攻击者可利用此缺陷,通过构造恶意参数发起远程攻击。尽管利用需要高权限和用户交互,但鉴于漏洞细节已公开且厂商未予修复,管理员需警惕潜在的会话劫持风险。
该漏洞属于反射型或存储型跨站脚本攻击(根据参数名推测可能为反射型),源于Wavlink WL-WN578W2设备Web管理接口对用户输入的信任处理机制失效。具体技术细节显示,受影响文件`/cgi-bin/login.cgi`在处理POST请求时,直接接收并处理了`homepage`、`hostname`及`login_page`参数,而未对这些参数进行HTML实体编码或基于白名单的过滤。这使得攻击者能够将任意的HTML标签和JavaScript代码注入到HTTP请求中。根据CVSS向量(AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N),攻击场景通常涉及社会工程学:攻击者首先需要诱导具有高权限(即管理员身份)的用户访问包含恶意payload的链接。一旦管理员在保持登录状态的情况下触发该请求,注入的脚本便会在其浏览器环境中执行。这可能导致管理员会话Cookie被盗取(完整性影响),进而通过劫持的会话完全控制路由器的管理后台,篡改路由配置或进一步渗透内网。