CVE-2026-9608QianFox FoxCMS 1.2.6及以下版本存在跨站脚本漏洞(XSS)。漏洞位于管理员后台的 /Tag/edit 功能组件中。由于系统未对用户输入进行充分的过滤和转义,具备高权限的攻击者可以通过构造恶意代码进行远程攻击。虽然攻击需要高权限和用户交互,但一旦被利用,可能导致管理员会话劫持或执行恶意操作。目前该漏洞细节已公开,且厂商尚未做出响应。
该漏洞影响QianFox FoxCMS管理员后台的标签编辑组件。漏洞根源在于 /Tag/edit 接口在处理数据时,对用户提供的数据缺乏严格的过滤机制,允许将未经过滤的HTML或JavaScript代码存储到数据库中。当管理员或其他拥有高权限的用户访问被篡改的标签页面时,恶意脚本将在客户端浏览器中执行。攻击者可利用此漏洞窃取Cookie、重定向用户或执行其他客户端攻击。根据CVSS向量分析,攻击需要高权限(PR:H)和用户交互(UI:R),表明这通常需要攻击者先获得后台访问权限进行Payload植入,然后诱导受害者触发。