CVE-2026-48217Open ISES Tickets 3.44.2之前版本存在反射型跨站脚本漏洞。攻击者利用delete_module.php文件中未经过滤的module_choice、flag等参数注入恶意JavaScript,通过POST请求将载荷直接写入HTML响应中,诱导认证用户执行恶意代码。
该漏洞源于Open ISES Tickets的delete_module.php页面未对用户输入进行适当的输出编码。攻击者需具备低权限账户身份,通过构造特殊的POST请求,在module_choice、flag或confirmation参数中注入XSS payload。后端直接将这些参数值渲染到HTML内容或表单action属性中。当受害者浏览器解析并渲染该响应时,注入的脚本将在受害者会话上下文中执行,从而窃取Session ID或进行进一步攻击。