天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-7172 TPVEnlanube 存储型 XSS 漏洞

影响已认证攻击者可注入恶意脚本并在其他用户浏览器中执行

MEDIUM
暂无 CVSS 评分
AI 研判

CVE-2026-7172 是 TPVEnlanube 组件中的存储型跨站脚本(XSS)漏洞。攻击者可通过 VirtueMart 后台用户列表接口的 'Nombre Completo' 参数注入恶意脚本,脚本被存储后在受害者浏览器中执行。

影响范围

TPVEnlanube

受影响产品为 TPVEnlanube 组件,具体受影响版本范围暂无公开信息。

漏洞详情

该漏洞属于存储型 XSS,成因是 '/administrator/index.php?option=com_virtuemart&page=admin.user_list' 接口的 'Nombre Completo' 参数未对用户输入进行充分过滤或转义。攻击者提交包含恶意脚本的内容后,该内容被持久化存储,其他用户访问相关页面时脚本在其浏览器中执行。

利用条件与风险

利用需要攻击者具备已认证身份并能访问相关后台接口,属于后台存储型 XSS,实战中可用于会话劫持或钓鱼,风险中等。

修复建议

官方修复方案暂无公开信息,建议关注厂商更新并及时升级;临时缓解措施包括对输入参数进行严格过滤与输出转义,并限制后台接口访问权限。

原始情报

Stored Cross-Site Scripting (XSS) in TPVEnlanube affecting the following endpoint and parameter:

* CVE-2026-7172: parameter ‘Nombre Completo’ in the endpoint  ‘/administrator/index.php?option=com_virtuemart&page=admin.user_list’.

Successful exploitation of this vulnerability could allow an authenticated attacker to inject malicious code and execute it in users’ browsers without their consent.