CVE-2026-7508Bootstrap CMS 0.9.0-alpha版本中存在一处安全漏洞。该漏洞位于Page Creation Handler组件的`resources/views/pages/show.blade.php`文件中。由于对参数`body`的处理不当,攻击者可以通过操纵该参数触发代码注入漏洞。由于该产品已停止维护多年,此漏洞可能导致远程代码执行,对系统机密性、完整性和可用性造成影响。目前漏洞利用代码已公开。
该漏洞的核心成因在于Bootstrap CMS 0.9.0-alpha版本的Page Creation Handler组件中存在输入验证缺失。在处理`resources/views/pages/show.blade.php`文件相关的逻辑时,应用程序直接接收用户提交的`body`参数,并将其传递给后端渲染引擎或执行函数,未经过任何安全过滤或转义处理。这种设计缺陷允许攻击者构造恶意的HTTP请求,在`body`字段中植入可执行的代码片段(如PHP代码)。当服务器端处理该页面创建请求时,注入的代码将在服务器上下文中被解析并执行。考虑到CVSS 3.1评分向量(AV:N/AC:L/PR:L/UI:N/S:U),攻击者无需用户交互且利用难度较低,只需拥有低权限账号即可通过网络发起远程攻击。由于该项目已停止维护,官方补丁发布的可能性极低,这极大增加了被攻击的风险。