CVE-2026-4847dameng100 muucmf 1.9.5.20260309版本中存在一个跨站脚本(XSS)漏洞。该漏洞位于/admin/config/list.html文件的处理逻辑中,由于系统未对用户提交的“Name”参数进行严格的过滤和转义,导致攻击者能够注入恶意脚本代码。攻击者可利用此漏洞发起远程攻击,诱导受害者点击特制链接,从而在受害者浏览器中执行任意JavaScript代码。目前该漏洞利用细节已被公开,且厂商尚未对此做出任何回应,存在较高的安全风险。
该漏洞属于典型的跨站脚本攻击(XSS),其根本原因在于dameng100 muucmf系统在Web应用开发时缺乏对用户输入的安全验证机制。具体受影响的组件是/admin/config/list.html页面中的未知功能模块,该模块直接使用了“Name”参数的值并输出到页面响应中,未经过HTML实体编码。根据CVSS 3.1向量分析,该漏洞攻击复杂度为低(AC:L),不需要前置权限(PR:N),但需要用户交互(UI:R)。攻击者可以构造包含恶意载荷的URL,例如 `?Name=<script>alert(1)</script>`。当受害者(通常是管理员)访问此URL时,恶意脚本将在其浏览器上下文中运行。由于漏洞未影响机密性(C:N)但影响完整性(I:L),攻击者可能利用此漏洞篡改页面内容或执行进一步的操作,如窃取会话令牌。