CVE-2026-5249gougucms 4.08.18版本被发现存在一处跨站脚本(XSS)漏洞。该漏洞源于Record Endpoint组件的record.html文件中,对用户输入的`value.content`参数处理不当。攻击者可利用此漏洞,诱导管理员或其他用户访问包含恶意脚本的页面,从而窃取Cookie或执行恶意操作。由于该漏洞可被远程利用且已有公开的Exploit代码,尽管CVSS评分较低,但潜在的安全隐患不容忽视。
该漏洞的技术核心在于gougucms的后台管理视图模板未能对输出数据进行充分的HTML实体编码。具体而言,位于`\gougucms-master\app\admin\view\user\record.html`的Record Endpoint组件中,系统直接将用户提交的`value.content`参数值渲染到页面响应中,未经过滤或转义。攻击者可以通过构造包含恶意JavaScript代码的HTTP请求,将代码注入至该参数。由于该组件位于后台且需要低权限(PR:L)访问,攻击者通常先注册账户或获取低权限账号,提交恶意内容。当管理员或高权限用户后续在后台查看该用户记录时,恶意脚本自动触发。这种攻击方式常被称为Blind XSS,攻击者无法直接看到执行结果,但可通过外带数据窃取敏感信息。