漏洞概述 漏洞名称: Ultimate POS Stored XSS via First Name Field in Leave Notifications 漏洞类型: 存储型跨站脚本攻击 (Stored XSS) 严重程度: 中等 (MEDIUM) 发布日期: 2026年8月12日 CVE编号: CVE-2026-70560 CVSS评分: 4.8 CWE编号: CWE-79 (Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')) 影响范围 受影响产品: Ultimate POS (Stock Management & Point of Sale) <= 7.2 攻击者权限: 低权限用户(如收银员) 攻击向量: 通过设置恶意载荷在用户姓名字段中,触发存储型XSS攻击 修复方案 修复建议: 对输入进行适当的过滤和转义,防止恶意脚本注入。 参考链接: - GitHub Public Disclosure 描述 Ultimate POS (Stock Management & Point of Sale) 包含一个存储型跨站脚本漏洞,允许低权限认证攻击者在用户姓名字段中注入任意HTML和脚本标记。攻击者可以通过提交请假请求,使未 sanitization 的姓名字段在浏览器会话中执行,从而在管理员会话中实现跨用户会话劫持。 参考链接 GitHub Public Disclosure