天下漏洞,尽知其名
MEDIUM

CVE-2026-93460 baserCMS 存储型跨站脚本漏洞

影响攻击者可在用户浏览器中执行任意脚本

AI 研判

baserCMS 存在存储型跨站脚本漏洞,问题出在邮件表单字段对追加字符串的处理上。攻击者可将恶意脚本注入表单字段并持久化存储,当其他用户浏览相关页面时脚本会在其浏览器中执行。该漏洞 CVSS 评分为 5.4,等级为 MEDIUM。

影响范围

baserCMS

受影响版本范围暂无公开信息,具体受影响版本需参考厂商公告。

漏洞详情

漏洞类型为存储型跨站脚本(Stored XSS),成因是邮件表单字段在拼接追加字符串时未对用户输入进行充分的转义或过滤。攻击者通过提交包含恶意脚本内容的表单数据,使脚本被持久化保存;当管理员或其他用户查看相关页面时,脚本在其浏览器上下文中执行。

利用条件与风险

利用前提是攻击者能够向邮件表单字段提交内容,且受害者需访问被注入的页面。实战中可用于窃取会话 Cookie、冒充用户操作或进行钓鱼,但需用户交互,风险中等。

修复建议

官方修复方案暂无公开信息,建议关注 baserCMS 官方安全公告并及时升级至修复版本;临时缓解措施包括对表单输入进行严格过滤与输出转义,并部署 WAF 拦截恶意脚本注入。

原始情报

Stored Cross-site scripting via appended strings in email form fields vulnerability exists in baserCMS . If this vulnerability is exploited, an arbitrary script may be executed in the user’s web browser may be caused.