CVE-2026-5362Pimcore v12.3.3 版本存在一个存储型跨站脚本(XSS)漏洞。由于对用户输入过滤不严,拥有编辑文档内容权限的经过身份验证的攻击者,可以在“Document embed editable”组件中植入恶意的 HTML 或 JavaScript 代码。一旦该页面被发布并渲染,这些恶意脚本便会在访问者的浏览器中执行,从而窃取 Cookie 或执行其他恶意操作。
该漏洞主要出现在 Pimcore v12.3.3 的文档编辑模块中。核心问题在于应用程序在处理“Document embed editable”字段时,缺乏对HTML标签及JavaScript代码的有效过滤机制。攻击者首先需要拥有合法账户并具备编辑文档的权限。在编辑文档时,攻击者可以利用此功能注入精心构造的 XSS Payload(例如包含事件处理程序的 HTML 标签)。这些恶意载荷被服务器持久化存储在数据库中。当其他用户请求该已发布的页面时,后端应用未经净化便将恶意内容输出到前端页面,导致受害者的浏览器解析并执行攻击者插入的脚本。由于 CVSS 向量中包含 S:C (Scope Changed),该漏洞不仅影响当前页面,还可能通过 DOM 操作影响同源下的其他上下文。