CVE-2026-4845dameng100 muucmf 1.9.5.20260309版本被披露存在跨站脚本漏洞。该漏洞位于/admin/Member/index.html文件中,源于程序对Search参数的处理存在缺陷。攻击者无需身份认证,仅需诱导用户点击特定链接即可远程触发恶意代码执行。鉴于厂商尚未对此披露做出回应,该漏洞对系统安全构成潜在威胁,建议管理员立即排查并采取临时缓解措施。
该漏洞属于典型的反射型跨站脚本攻击(XSS)。漏洞根源在于dameng100 muucmf软件在/admin/Member/index.html接口处理用户输入时,未对“Search”参数进行足够的过滤和转义。由于CVSS向量显示权限要求为无(PR:N),表明该接口可能缺乏有效的访问控制。攻击者可以构造包含恶意JavaScript代码的URL(例如:/admin/Member/index.html?Search=<script>alert(1)</script>)。当受害者访问该链接时,服务器会将未经过滤的参数值直接嵌入到响应的HTML页面中返回给浏览器。浏览器解析HTML时会执行其中的恶意脚本。此时,攻击者可以利用Document Object Model (DOM)访问受害者的Cookie、会话令牌等敏感信息,甚至重定向用户至恶意网站。尽管需要用户交互(UI:R),但在邮件钓鱼或社会工程学配合下,该漏洞具有较高的利用风险。