IPBUF安全漏洞报告
English
CVE-2026-9809 CVSS 7.6 高危

CVE-2026-9809 Mautic 7 存储型XSS漏洞

披露日期: 2026-05-29

漏洞信息

漏洞编号
CVE-2026-9809
漏洞类型
存储型跨站脚本
CVSS评分
7.6 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Mautic 7

相关标签

XSS存储型XSSMauticCVE-2026-9809Web安全

漏洞概述

Mautic 7的Projects组件中存在存储型跨站脚本(XSS)漏洞。由于系统在管理后台显示项目标签和弹出窗口时,未对用户输入的项目名称进行适当的清理和过滤,导致拥有项目编辑权限的攻击者可注入恶意脚本。一旦管理员查看受影响的实体并将鼠标悬停在项目标签上,脚本即会被执行,进而窃取敏感数据或执行未授权操作。

技术细节

该漏洞主要源于Mautic 7在Projects组件中缺乏对用户输入的严格输出编码。具体来说,在后台管理的详细视图(例如营销活动、电子邮件或表单页面)展示项目标签和弹出提示框时,应用程序直接从数据库读取用户自定义的项目名称并将其嵌入到DOM结构中,未经过任何过滤或转义处理。攻击者利用这一缺陷,首先需要注册或登录一个具有项目创建或编辑权限的账户,然后将恶意JavaScript代码(如事件处理器或脚本标签)注入到项目名称字段中。由于是存储型XSS,恶意载荷会持久化存储在服务器端。当管理员或其他高权限用户浏览与该项目关联的实体,并将鼠标悬停在项目标签上触发弹窗显示时,浏览器会解析这段被污染的HTML内容,导致恶意脚本在管理员的浏览器上下文中自动执行。攻击者可借此窃取Session ID、Cookie等敏感凭证,甚至以管理员身份执行添加恶意用户、修改配置等高危操作。

攻击链分析

STEP 1
1. 获取权限
攻击者登录具有创建或编辑项目权限的低权限账户。
STEP 2
2. 注入Payload
攻击者创建或编辑项目,将包含JavaScript代码的恶意载荷注入到项目名称字段中。
STEP 3
3. 诱导访问
诱导管理员访问显示项目标签的页面(如营销活动详情)。
STEP 4
4. 触发执行
管理员将鼠标悬停在项目标签上,系统渲染弹出窗口,恶意脚本在管理员会话中执行。
STEP 5
5. 劫持会话
攻击者利用执行的脚本窃取管理员的Cookie或Session ID,接管管理员账户。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// Proof of Concept for CVE-2026-9809 // Attacker creates a project with a malicious payload in the name field. const projectName = '"><img src=x onerror=alert(document.cookie)>'; // Alternatively: // const projectName = '<script>alert(1)</script>'; // When an admin hovers over the project tag in the dashboard, // the alert box will trigger, confirming the vulnerability.

影响范围

Mautic 7

防御指南

临时缓解措施
在未升级补丁前,建议限制普通用户对项目名称的编辑权限,仅允许受信任的管理员修改。同时,管理员在后台操作时应避免悬停查看来源不明的项目标签,并在浏览器中启用XSS过滤器。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表