CVE-2026-7429SSCMS v7.4.0 版本在STL处理端点中存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于 `/api/stl/actions/dynamic` 接口在处理用户输入时缺乏适当的输出编码和清理。攻击者可以精心构造恶意的STL模板载荷,这些载荷经系统解密后会被直接包含在JSON响应中返回。当受害者访问特制的恶意链接时,注入的JavaScript代码将在其浏览器中执行。攻击者可借此窃取会话令牌、进行钓鱼攻击或执行未授权操作,对用户的机密性和完整性构成威胁。
该漏洞位于SSCMS的STL(SiteServer Template Language)处理模块中,具体影响 `/api/stl/actions/dynamic` 接口。系统在接收STL模板参数时,会对数据进行解密处理,但未对解密后的内容进行严格的上下文感知输出编码。攻击者可以构造包含HTML或JavaScript标签的恶意STL模板,通过特定编码方式传递给目标端点。由于应用程序直接将解密后的恶意内容嵌入到JSON响应中返回,且未转义特殊字符(如 `<`, `>`, `"`),浏览器在解析响应时会将其渲染为可执行脚本。攻击者利用这一缺陷,诱导具有低权限的用户点击恶意链接,利用受害者的浏览器上下文执行脚本。虽然需要用户交互(UI:R),但由于漏洞点存在于动态API响应中,使得攻击载荷构造较为隐蔽,不易被传统的WAF规则拦截。