CVE-2026-8221Devs Palace ERP Online 版本 4.0.0 及之前版本在 `/inventory/item-save` 文件中存在跨站脚本漏洞。由于系统未正确过滤用户输入,经过身份验证的攻击者可远程注入恶意脚本。该漏洞已被公开披露且厂商尚未修复,存在潜在安全风险。
该漏洞源于 Deves Palace ERP Online 在处理库存项目保存请求(`/inventory/item-save`)时,未能对用户提交的数据进行严格的输入验证和输出编码。攻击者可以构造包含恶意 JavaScript 代码的数据包发送至该接口。尽管 CVSS 评分要求攻击者具有高权限(PR:H),这意味着攻击者通常需要登录账户,但一旦注入成功,当管理员或其他用户访问受影响的库存页面时,恶意脚本将在其浏览器上下文中执行。这可能导致会话令牌被窃取、账户被劫持或执行未授权操作。攻击向量为网络(AV:N),利用复杂度低(AC:L),且目前已有公开的利用代码。