CVE-2026-41875 Quick.Cart 后台配置面板跨站请求伪造漏洞
影响攻击者可篡改管理员账号密码,进而完全接管后台
Quick.Cart 后台配置面板存在跨站请求伪造(CSRF)漏洞。攻击者可构造恶意网页,诱导已登录的管理员访问,从而自动发送 POST 请求修改管理员的登录名和密码。该软件虽有简单的 CSRF 防护,但可通过操纵 Referer 头轻易绕过,所有表单均可能受影响。
影响范围
Quick.Cart 6.7 版本在 2026-11-09 发布的补丁之前均受影响;未安装该补丁的部署仍存在漏洞。
漏洞详情
漏洞类型为 CSRF。成因是后台表单的防护机制仅依赖可被伪造的 Referer 头校验,攻击者可通过构造请求头绕过。利用方式是诱导管理员在已登录状态下访问恶意页面,页面自动向后台提交修改账号密码的 POST 请求。
利用条件与风险
利用前提是管理员已登录后台并访问攻击者控制的页面,且防护可被 Referer 伪造绕过。实战中可导致后台被完全接管,风险较高。
修复建议
官方已在 2026-11-09 发布的 6.7 版本补丁中修复,建议尽快升级或应用该补丁。临时缓解可考虑为后台表单增加 CSRF Token 校验、严格校验来源并避免管理员在登录状态下访问不可信页面。
Quick.Cart is vulnerable to Cross-Site Request Forgery in admin config panel. Malicious attacker can craft special website, which when visited by the admin, will automatically send a POST request that changes admin’s login and password.
This software does implement simple protection against this type of attack, but it is easily bypassed by manipulating the referer header. All forms available in this software are potentially vulnerable.
This issue was fixed in a patch to version 6.7 published on 09.11.2026, deployments without this patch are still vulnerable