Yamcs LDAP注入漏洞CVE-2026-42568
Xibo CMS 是一款开源免费的数字标牌内容管理系统,用于集中制作、排期和发布屏幕内容(广告、公告、信息屏等),可免费商用。
一、基本情况
Xibo CMS 采用PHP+MySQL开发,支持自托管或云托管,作为开源数字标牌平台提供Web内容管理系统和 Windows 显示播放器软件。
Xibo CMS 可实现用网页后台统一管理所有门店 / 大厅 / 走廊屏幕,远程做画面、排日程、发内容,免费、可自建服务器,也有云服务。

Xibo 是全球流行的开源数字标牌(Digital Signage)管理系统,适用于中小企业、连锁门店、学校、医院、酒店、园区以及政府大厅。
栋科技漏洞库关注到 Xibo CMS 中存在的 Data Connector存储型XSS漏洞,漏洞现已被追踪为CVE-2026-42558,CVSS 3.X评分7.6。
二、漏洞分析
CVE-2026-42558漏洞是 Xibo 内容管理系统中存在存储型跨站脚本(XSS)结合iframe 沙箱逃逸的漏洞链,4.4.2 版本已修复该漏洞。
该漏洞源于受影响版本中,Data Connector 功能的消息处理器在处理 iframe 跨域消息时,
直接将用户可控的 data.data、row[colIndex]、value.value 等字段内容插入 DOM 页面而未进行消毒。
攻击者利用DataSet权限构造恶意数据通过postMessage发送至Data Connector页面,可绕过iframe sandbox限制实现存储型XSS攻击。
拥有数据集权限的用户,可借助数据连接器功能构造恶意内容,实现沙箱逃逸并触发跨站脚本攻击。
该漏洞仅能由同时具备以下权限的已授权用户利用,默认情况下普通管理员以外的账号不具备该权限:
拥有添加数据集按钮的使用权限,可独立于布局之外新建数据集。
三、影响范围
Xibo CMS ≤ 4.4.1
四、修复建议
Xibo CMS ≥ 4.4.1
五、参考链接
管理员已设置登录后刷新可查看