Emlog 是一个开源的网站构建系统。在 2.6.29 及更早版本中,emlog 中的标签名称在文章编辑器中渲染时未经过 HTML 编码。攻击者可以创建一个包含 的标签。 函数不会转义 HTML 实体,因此单引号 被原样存储。当浏览器渲染页面时,它会先将 解码为字面单引号,然后在执行 JavaScript 时,这会打破字符串结构,从而允许执行任意代码。截至发布公告时,尚未有公开已知的补丁。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-53758 | 8.7 HIGH | Emlog Parsedown 处理未过滤HTML导致的存储型XSS漏洞 |
| CVE-2026-53757 | 6.9 MEDIUM | Emlog 插件/模板ZIP上传路径遍历导致远程代码执行漏洞 |
| CVE-2026-53756 | 4.9 MEDIUM | Emlog 通过认证Cookie盲SQL注入漏洞 |
暂无评论