CVE-2026-7501LinkStackOrg LinkStack 4.8.6及之前版本存在跨站脚本漏洞。该漏洞源于文件app/Http/Controllers/UserController.php中的editPage函数对参数pageDescription的处理存在缺陷,未能有效过滤输入。攻击者可利用该漏洞注入恶意脚本,诱导用户交互以执行攻击。目前漏洞利用代码已公开,官方尚未做出修复响应。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。在LinkStack系统的用户编辑页面功能中,`app/Http/Controllers/UserController.php`文件的`editPage`函数主要负责处理页面描述信息。由于该函数对用户提交的`pageDescription`参数缺乏足够的输入验证和上下文感知的输出编码,攻击者在拥有低权限账号的情况下,可以构造包含恶意JavaScript代码的Payload。当攻击者将Payload通过编辑功能提交后,恶意脚本会被持久化存储在服务器数据库中。一旦其他用户或管理员访问包含该受污染描述的页面,浏览器便会解析并执行其中的恶意代码。虽然CVSS评分要求用户交互(UI:R),但攻击者仍可利用此漏洞窃取Cookie、劫持用户会话或进行钓鱼攻击,对系统的完整性和安全性构成威胁。