CVE-2026-9809Mautic 7的Projects组件中存在存储型跨站脚本(XSS)漏洞。由于系统在管理后台显示项目标签和弹出窗口时,未对用户输入的项目名称进行适当的清理和过滤,导致拥有项目编辑权限的攻击者可注入恶意脚本。一旦管理员查看受影响的实体并将鼠标悬停在项目标签上,脚本即会被执行,进而窃取敏感数据或执行未授权操作。
该漏洞主要源于Mautic 7在Projects组件中缺乏对用户输入的严格输出编码。具体来说,在后台管理的详细视图(例如营销活动、电子邮件或表单页面)展示项目标签和弹出提示框时,应用程序直接从数据库读取用户自定义的项目名称并将其嵌入到DOM结构中,未经过任何过滤或转义处理。攻击者利用这一缺陷,首先需要注册或登录一个具有项目创建或编辑权限的账户,然后将恶意JavaScript代码(如事件处理器或脚本标签)注入到项目名称字段中。由于是存储型XSS,恶意载荷会持久化存储在服务器端。当管理员或其他高权限用户浏览与该项目关联的实体,并将鼠标悬停在项目标签上触发弹窗显示时,浏览器会解析这段被污染的HTML内容,导致恶意脚本在管理员的浏览器上下文中自动执行。攻击者可借此窃取Session ID、Cookie等敏感凭证,甚至以管理员身份执行添加恶意用户、修改配置等高危操作。