CVE-2026-6745Bagisto 2.3.15及之前版本的Custom Scripts Handler组件存在跨站脚本漏洞。攻击者利用该漏洞可在目标系统上注入恶意脚本,诱导用户交互后执行。该漏洞已被公开披露,厂商计划在后续版本中修复。
该漏洞源于Bagisto Custom Scripts Handler组件对用户输入的过滤不严。攻击者需具备低权限账户(PR:L),通过网络向量(AV:N)提交包含恶意JavaScript代码的Payload。由于需要用户交互(UI:R),攻击者通常诱导管理员或其他用户访问受感染页面。一旦触发,恶意脚本将在受害者浏览器中运行,导致完整性受损(I:L),可能窃取会话凭证或执行未授权操作。