首页 网络安全 正文

Bagisto 2.4.4存储型跨站脚本漏洞CVE-2026-60120

摘要

栋科技漏洞库关注到 Bagisto 2.4.4 及更早版本存在存储型跨站脚本漏洞,现已被追踪为CVE-2026-60120,漏洞的CVSS 4.0评分5.1。

Bagisto 是一款免费开源、基于 Laravel+Vue.js的 PHP 电商系统,采用 OSL-3.0 开源协议,可商用无平台抽成,代码 100% 自有可控。

一、基本情况

Bagisto主打快速搭建独立商城、多商户平台、B2B 批发、跨境外贸站,同时支持无头电商(Headless)架构,系统的二次定制难度低。

Bagisto 2.4.4存储型跨站脚本漏洞CVE-2026-60120

Bagisto 是Laravel 生态开源全能电商系统,可兼顾单店、多商户、跨境、无头前后端分离商城,适合有开发能力的企业自建电商平台。

栋科技漏洞库关注到 Bagisto 2.4.4 及更早版本存在存储型跨站脚本漏洞,现已被追踪为CVE-2026-60120,漏洞的CVSS 4.0评分5.1。

二、漏洞分析

CVE-2026-60120漏洞是位于 Bagisto 在 2.4.4 之前版本通过 CSTI 在 create.blade.php 中存储 XSS漏洞漏洞,根源为客户端模板注入。

未授权攻击者注册会员账号时,在姓、名字段写恶意载荷;后台模板文件create.blade.php渲染用户姓名字段时未添加Vue.js v-pre指令。

管理员打开该客户的创建订单页面时,Vue.js 会解析存储的模板表达式并执行任意 JavaScript 代码。

关键原理说明

1、无需登录:匿名注册即可写入恶意模板代码存入数据库(存储型XSS);

2、触发条件:管理员后台查看该用户订单页面;

3、漏洞成因:缺少 v-pre 会让 Vue 将用户输入视作模板语法执行,而非纯文本;

4、风险后果:窃取管理员后台Cookie、劫持管理员会话、篡改网站后台数据。

三、影响范围

Bagisto < 2.4.4

四、修复建议

Bagisto ≥ 2.4.4

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接