漏洞概述 漏洞名称: GFI Archiver < 15.13 Stored XSS via CategorizationPolicyWizard.aspx CVE编号: CVE-2026-48530 CWE编号: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CVSS评分: 5.1 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:PVC:N/VI:N/VA:N/SC:L/SI:L/SA:N 发布日期: 7/23/2026 严重程度: MEDIUM 影响范围 受影响产品: GFI Archiver <= unspecified 漏洞描述: GFI Archiver 在 15.13 版本之前存在一个存储型跨站脚本(XSS)漏洞,该漏洞位于 Classification Rules 配置中。攻击者可以通过注入任意 Web 脚本或 HTML 到 的 rule name 和 email criteria 参数中。注入的载荷通过 存储,并在用户后续查看 Classification Rules 页面时执行。 修复方案 修复版本: 升级到 GFI Archiver 15.13 或更高版本。 其他信息 参考链接: Release Notes 贡献者: Alex Williams from Pentera Technologies POC代码或利用代码 页面中未提供具体的 POC 代码或利用代码。