天下漏洞,尽知其名
HIGH

CVE-2026-94161 Grand Restaurant 反射型 XSS 漏洞

影响攻击者可诱使用户触发恶意脚本,窃取会话或执行未授权操作

AI 研判

ThemeGoods Grand Restaurant 主题在网页生成过程中未正确中和用户输入,存在反射型跨站脚本(XSS)漏洞。该问题影响 7.0.11 之前的所有版本,攻击者可通过构造恶意链接诱导用户点击,从而在受害者浏览器中执行任意脚本。

影响范围

ThemeGoods Grand Restaurant

ThemeGoods Grand Restaurant 主题 7.0.11 之前的版本(具体起始版本暂无公开信息)。

漏洞详情

漏洞类型为反射型跨站脚本(Reflected XSS),成因是主题在生成页面时未对用户可控输入进行充分的转义或过滤。攻击者可将恶意脚本嵌入 URL 参数或请求中,当受害者访问该链接时,脚本被反射回页面并在其浏览器上下文中执行。

利用条件与风险

利用需诱导受害者点击特制链接,属于典型钓鱼式攻击场景;成功利用可窃取 Cookie、会话令牌或进行页面篡改,实战风险较高。

修复建议

建议升级至 Grand Restaurant 7.0.11 或更高版本;若无法立即升级,可部署 WAF 对反射型 XSS 进行拦截,并对用户输入实施严格转义与过滤。

原始情报

Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in ThemeGoods Grand Restaurant grandrestaurant allows Reflected XSS.This issue affects Grand Restaurant: from n/a before 7.0.11.