Hugo 是一个静态网站生成器。在 v0.56.0 至 v0.165.x 版本中,映射到 text/org 媒体类型的内容文件在未对原始 HTML 进行转义的情况下被渲染:Org 导出块和 @@html:...@@ 片段会未经转义地传递 HTML 代码,从而导致生成网站中出现跨站脚本攻击(XSS)。如果攻击者能够提供或影响位于 /content 目录下的内容文件,或者影响内容适配器(content adapter)的输出,便可以向受影响页面的访问者浏览器中注入并执行恶意脚本。仅当源文件或内容适配器输出声明使用 te
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100693 | 8.4 HIGH | Hugo v0.162.0 before v0.166.0 IP-literal Deny Rule Bypass |
| CVE-2026-100690 | 7.5 HIGH | Hugo v0.161.0 to v0.165.0 Arbitrary File Read via Symlinks |
| CVE-2026-100692 | 7.5 HIGH | Hugo before v0.166.0 Path Traversal via Symlinked Mount Roots |
| CVE-2026-100691 | 5.4 MEDIUM | Hugo before 0.166.0 Stored XSS via lineAnchors code block option |
No comments yet