CVE-2026-9357CVE-2026-9357是vBulletin 6.x版本中的一个存储型跨站脚本(XSS)漏洞,存在于登录(Login)组件中。攻击者可以通过在登录相关的输入字段中注入恶意JavaScript代码,当其他用户访问或查看相关内容时,恶意脚本将在受害者浏览器中执行。该漏洞的CVSS评分为3.5,属于低危级别,但仍然可能用于窃取用户会话cookie、劫持用户账户或进行钓鱼攻击。漏洞影响范围涵盖vBulletin 6.x系列版本,攻击者可在低权限账户条件下远程利用此漏洞,需要目标用户进行交互操作(如点击链接或访问特定页面)才能触发。vuldb.com已收到该漏洞报告并向厂商通报,但截至披露时厂商尚未回应。由于漏洞利用代码已公开,建议相关用户尽快采取防护措施。
该漏洞为存储型XSS漏洞,存在于vBulletin 6.x的Login组件中。漏洞产生的根本原因是在处理用户登录相关输入时,未对特殊字符进行充分的HTML实体编码或输入过滤。攻击者可以在登录表单的用户名、邮箱或其他登录相关字段中插入恶意JavaScript代码,如:<script>alert(document.cookie)</script>或<img src=x onerror=恶意代码>。由于vBulletin将这些数据存储在数据库中且未进行安全处理,当管理员或其他用户查看用户列表、个人资料页面或日志记录时,恶意脚本会被浏览器解析执行。攻击者可利用此漏洞窃取受害者的会话令牌,从而劫持用户账户;或通过DOM操作篡改页面内容进行钓鱼攻击;还可利用此漏洞进行横向移动,对其他用户发起进一步攻击。该漏洞符合OWASP Top 10中A7(跨站脚本攻击)类别,CVSS向量显示攻击复杂度低(AC:L),但需要用户交互(UI:R)才能触发。