Hugo 是一个静态网站生成器。在 v0.56.0 至 v0.165.x 版本中,映射到 text/org 媒体类型的内容文件在未对原始 HTML 进行转义的情况下被渲染:Org 导出块和 @@html:...@@ 片段会未经转义地传递 HTML 代码,从而导致生成网站中出现跨站脚本攻击(XSS)。如果攻击者能够提供或影响位于 /content 目录下的内容文件,或者影响内容适配器(content adapter)的输出,便可以向受影响页面的访问者浏览器中注入并执行恶意脚本。仅当源文件或内容适配器输出声明使用 te
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-100693 | 8.4 HIGH | Hugo v0.162.0至v0.166.0 IP字面量绕过漏洞 |
| CVE-2026-100690 | 7.5 HIGH | Hugo v0.161.0-v0.165.0 符号链接任意文件读取漏洞 |
| CVE-2026-100692 | 7.5 HIGH | Hugo <0.166.0 通过符号链接挂载根路径遍历漏洞 |
| CVE-2026-100691 | 5.4 MEDIUM | Hugo <0.166.0 代码块选项存储型XSS漏洞 |
暂无评论