Bagisto 2.4.4存储型跨站脚本漏洞CVE-2026-60120
Bagisto 是一款免费开源、基于 Laravel+Vue.js的 PHP 电商系统,采用 OSL-3.0 开源协议,可商用无平台抽成,代码 100% 自有可控。
一、基本情况
Bagisto主打快速搭建独立商城、多商户平台、B2B 批发、跨境外贸站,同时支持无头电商(Headless)架构,系统的二次定制难度低。

Bagisto 是Laravel 生态开源全能电商系统,可兼顾单店、多商户、跨境、无头前后端分离商城,适合有开发能力的企业自建电商平台。
栋科技漏洞库关注到 Bagisto 2.4.4 及更早版本存在存储型跨站脚本漏洞,现已被追踪为CVE-2026-60120,漏洞的CVSS 4.0评分5.1。
二、漏洞分析
CVE-2026-60120漏洞是位于 Bagisto 在 2.4.4 之前版本通过 CSTI 在 create.blade.php 中存储 XSS漏洞漏洞,根源为客户端模板注入。
未授权攻击者注册会员账号时,在姓、名字段写恶意载荷;后台模板文件create.blade.php渲染用户姓名字段时未添加Vue.js v-pre指令。
管理员打开该客户的创建订单页面时,Vue.js 会解析存储的模板表达式并执行任意 JavaScript 代码。
关键原理说明
1、无需登录:匿名注册即可写入恶意模板代码存入数据库(存储型XSS);
2、触发条件:管理员后台查看该用户订单页面;
3、漏洞成因:缺少 v-pre 会让 Vue 将用户输入视作模板语法执行,而非纯文本;
4、风险后果:窃取管理员后台Cookie、劫持管理员会话、篡改网站后台数据。
三、影响范围
Bagisto < 2.4.4
四、修复建议
Bagisto ≥ 2.4.4
五、参考链接
管理员已设置登录后刷新可查看