CVE-2026-9811Mautic 7的项目选择器组件中存在存储型XSS漏洞。当渲染用于关联项目的选择菜单时,应用未能对通过AJAX返回的项目名称进行清理,直接注入到DOM的选项字段中。拥有创建项目权限的经过身份验证的用户,可以在项目名称中存储恶意脚本载荷。当其他管理员用户打开包含项目选择器的实体编辑器时,注入的脚本将在其浏览器会话中执行,可能导致会话劫持或数据泄露。
该漏洞位于Mautic 7的项目选择器组件。核心问题在于应用在处理AJAX响应数据时,缺乏输出编码。当系统渲染项目选择菜单时,直接将后端返回的项目名称作为HTML option标签的内容或属性插入DOM,未经过滤。
利用方式如下:攻击者首先需要一个具有创建项目权限的低权限账户。攻击者创建一个新项目,并将恶意JavaScript代码(如`<img src=x onerror=alert(1)>`)填入项目名称字段。该数据被存储在数据库中。随后,当管理员用户访问包含该组件的实体编辑器页面时,前端通过AJAX请求加载项目列表。由于后端未对数据进行HTML实体编码,浏览器将项目名称解析为HTML代码并执行攻击者的脚本。这允许攻击者在管理员的会话上下文中执行任意操作,如窃取Cookie或修改系统设置。