Grav 存储型跨站脚本漏洞(CVE-2026-64628) 漏洞概述 Grav 存在一个存储型跨站脚本(XSS)漏洞,该漏洞出现在 shortcode-core 属性处理器中。由于 XSS 检测扫描仅匹配包含字面尖括号( 和 )的有效载荷,攻击者可以利用短代码参数绕过验证。拥有管理员页面权限的攻击者可以注入恶意 JavaScript,通过短代码属性在任何访问者的浏览器中执行,包括管理员,从而实现通过管理员 nonce 窃取进行会话劫持。 影响范围 受影响软件: Grav 受影响版本: Grav <= 6.2.1 漏洞类型: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CVSS 评分: 5.1 (Medium) CVSS v4 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:R/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N 修复方案 目前页面未提供具体的修复方案或补丁信息。建议用户关注官方更新或采取以下临时缓解措施: 1. 限制权限: 确保只有可信用户拥有管理员页面权限。 2. 输入验证: 增强输入验证机制,不仅限于字面尖括号,还应考虑其他可能的 XSS 向量。 3. 输出编码: 对所有用户输入进行适当的输出编码,防止恶意脚本执行。 4. 监控和审计: 定期监控和审计系统日志,及时发现并响应潜在的安全事件。 参考链接 GitHub Security Advisory 贡献者 YuvalMil LeonKaya