CVE-2026-7012MaxSite CMS 109.3及之前版本在重定向插件组件中发现安全漏洞。由于参数 `f_all` 和 `f_all404` 缺乏适当的输入过滤,攻击者可利用此漏洞执行跨站脚本(XSS)攻击。尽管供应商将其归类为“Self-XSS”,但这违反了安全编码标准。该漏洞允许远程攻击者进行攻击,目前利用代码已公开。建议升级至109.4版本以修复此问题。
该漏洞源于MaxSite CMS的重定向插件未对用户输入的 `f_all` 和 `f_all404` 参数进行有效的安全过滤。具体来说,代码中缺少 `htmlspecialchars()` 函数对输出进行转义,导致攻击者可以注入恶意JavaScript代码。攻击者通过网络向量(AV:N)发起攻击,虽然CVSS向量显示需要高权限(PR:H)和用户交互(UI:R),但漏洞本身允许恶意脚本在受害者的浏览器上下文中执行,可能导致数据篡改或进一步攻击。官方已通过添加过滤函数修复了该问题。