CVE-2026-7498DernekWeb是Basamak Information Technology Consulting and Organization Trade Ltd. Co.开发的一款软件。该软件在网页生成过程中未能正确中和用户输入,导致存在存储型跨站脚本(Stored XSS)漏洞。攻击者可利用此漏洞在受害者的浏览器中执行恶意脚本,窃取敏感信息或劫持用户会话。该漏洞影响通过2025年12月30日之前的所有版本。
该漏洞的根本原因是DernekWeb应用程序在处理用户输入时缺乏适当的过滤和转义机制。具体而言,应用程序在接收到用户提交的数据后,直接将其存储在数据库中,并在后续的网页生成过程中未经过安全处理就输出到客户端浏览器。由于攻击向量为网络(AV:N),且无需认证(PR:N),攻击者可以向应用程序提交包含恶意JavaScript代码的特制HTTP请求。当管理员或其他用户访问包含该恶意数据的页面时,嵌入的脚本将在其浏览器上下文中执行。由于CVSS向量显示用户交互(UI:R)是必需的,这通常意味着受害者需要点击链接或访问受影响的页面才会触发漏洞。成功利用后,攻击者可以获得高机密性、完整性和可用性影响,可能窃取Cookie、会话令牌或重定向用户至钓鱼网站。