Hugo 0.75.0 至 0.165.x 版本中存在一个存储型跨站脚本(XSS)漏洞:语法高亮器在将 选项传递给 Chroma 之前未对其进行转义处理,导致 Chroma 将该值原样写入生成的行号标记的 和 属性中。攻击者通过在 Markdown 代码块属性中构造恶意的 值(或将其传递给 模板函数),可以在渲染后的页面中注入未转义的 HTML,从而导致访问生成网站的用户浏览器中执行任意 JavaScript 代码。 此漏洞主要影响那些从不受信任的贡献者处接收并构建、发布 Markdown 内容的网站;而 Hugo
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100693 | 8.4 HIGH | Hugo v0.162.0 before v0.166.0 IP-literal Deny Rule Bypass |
| CVE-2026-100690 | 7.5 HIGH | Hugo v0.161.0 to v0.165.0 Arbitrary File Read via Symlinks |
| CVE-2026-100692 | 7.5 HIGH | Hugo before v0.166.0 Path Traversal via Symlinked Mount Roots |
| CVE-2026-100694 | 6.1 MEDIUM | Hugo before 0.166.0 Cross-Site Scripting via text/org |
No comments yet