CVE-2026-4616bolo-blog 2.6.4及之前版本中存在一处安全漏洞。该漏洞位于/console/article/路径下的文章标题处理组件中。由于缺乏对用户输入参数articleTitle的严格过滤,攻击者能够诱导高权限用户进行交互,从而注入恶意脚本实施跨站脚本攻击。目前漏洞利用细节已公开,官方尚未发布修复补丁,建议用户关注后续更新。
该漏洞源于bolo-blog应用程序在处理文章标题(articleTitle)参数时,未对输入数据进行严格的HTML实体编码或过滤。攻击者可以构造包含恶意JavaScript代码的Payload,并通过HTTP请求发送至服务器端的/console/article/接口。由于系统直接将未经过滤的数据渲染到页面中,当具有高权限(如管理员)的用户访问并浏览被篡改的文章列表或详情时,恶意脚本将在浏览器端自动执行。根据CVSS向量,攻击需要高权限账户(PR:H)且需要用户交互(UI:R),这通常意味着攻击者可能利用已获权的低权限账户上传恶意标题,进而欺骗更高级别的管理员点击触发,从而窃取Session ID或进行账户劫持。