CVE-2026-104479 Shopclass 存储型跨站脚本漏洞
影响攻击者可注入恶意脚本,在访客浏览器中执行
Shopclass 6.2.0 之前版本存在存储型跨站脚本漏洞。当启用前端 TinyMCE 时,自行注册的非管理员用户可在商品列表描述中注入脚本。ItemActions.php 保存内容时未进行标签过滤,导致脚本在站点源下对任何查看该列表的访客执行。
影响范围
漏洞详情
漏洞类型为存储型 XSS,成因是 ItemActions.php 在保存商品列表描述时未剥离危险 HTML 标签。攻击者以普通注册用户身份提交含 JavaScript 的描述内容,内容被持久化存储。任何访问该列表页面的用户都会触发脚本执行,且脚本运行于站点源下。
利用条件与风险
利用前提是目标站点启用了前端 TinyMCE 且允许自行注册非管理员用户。实战中可导致会话劫持、页面篡改或钓鱼等风险,CVSS 评分为 5.4(中危)。
修复建议
建议升级至 Shopclass 6.2.0 或更高版本。临时缓解措施包括禁用前端 TinyMCE 或对用户提交的描述内容进行 HTML 标签过滤与转义,暂无其他公开信息。
Shopclass before 6.2.0 contains a stored cross-site scripting vulnerability that allows self-registered non-admin users to inject scripts into item listing descriptions when frontend TinyMCE is enabled. Attackers can submit malicious JavaScript, which ItemActions.php saves without tag stripping, causing it to execute in the site origin for any visitor viewing the listing.