IPBUF安全漏洞报告
English
CVE-2026-6745 CVSS 3.5 低危

CVE-2026-6745 Bagisto跨站脚本漏洞

披露日期: 2026-04-21

漏洞信息

漏洞编号
CVE-2026-6745
漏洞类型
XSS
CVSS评分
3.5 低危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Bagisto

相关标签

XSSBagistoCVE-2026-6745Web安全

漏洞概述

Bagisto 2.3.15及之前版本的Custom Scripts Handler组件存在跨站脚本漏洞。攻击者利用该漏洞可在目标系统上注入恶意脚本,诱导用户交互后执行。该漏洞已被公开披露,厂商计划在后续版本中修复。

技术细节

该漏洞源于Bagisto Custom Scripts Handler组件对用户输入的过滤不严。攻击者需具备低权限账户(PR:L),通过网络向量(AV:N)提交包含恶意JavaScript代码的Payload。由于需要用户交互(UI:R),攻击者通常诱导管理员或其他用户访问受感染页面。一旦触发,恶意脚本将在受害者浏览器中运行,导致完整性受损(I:L),可能窃取会话凭证或执行未授权操作。

攻击链分析

STEP 1
1. 信息收集
识别目标系统运行Bagisto且版本低于等于2.3.15。
STEP 2
2. 获取权限
注册或获取一个低权限用户账户。
STEP 3
3. 漏洞利用
登录后台,访问Custom Scripts Handler组件,注入XSS Payload。
STEP 4
4. 触发漏洞
诱导管理员或高权限用户访问包含恶意脚本的页面。
STEP 5
5. 执行攻击
恶意脚本在受害者浏览器中执行,窃取Cookie或进行其他恶意操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// PoC for CVE-2026-6745 // Target: Bagisto Custom Scripts Handler // Usage: Inject payload into the custom script input field. POST /admin/custom-scripts/save HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded script_content=<script>alert(document.cookie)</script>&script_name=poc

影响范围

Bagisto <= 2.3.15

防御指南

临时缓解措施
在未升级修复前,建议暂时禁用Custom Scripts Handler功能,或通过WAF拦截针对该组件的异常请求。管理员应提高警惕,避免在未验证的情况下点击可疑链接。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表