Emlog 是一款开源的网站建设系统。在 2.6.29 版本及更早的版本中,文章内容通过 Parsedown 进行处理,但未启用安全模式(safe mode),这意味着嵌入在 Markdown 中的原始 HTML(包括 标签)未经转义处理就直接通过。输出结果在没有额外净化(sanitization)的情况下被渲染,导致所有站点访问者都能看到存储型跨站脚本攻击(Stored XSS)。截至公告发布时,尚无已知的公开补丁。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-53757 | 6.9 MEDIUM | Emlog 插件/模板ZIP上传路径遍历导致远程代码执行漏洞 |
| CVE-2026-73848 | 6.9 MEDIUM | Emlog 文章标签名存储型XSS漏洞 |
| CVE-2026-53756 | 4.9 MEDIUM | Emlog 通过认证Cookie盲SQL注入漏洞 |
暂无评论