OBlog 反射型跨站脚本漏洞CVE-2026-18968
OBlog(Object Blog)是国内 Web2.0 时代标志性国产多租户博客程序,早期版本基于 ASP+Access,后期迭代为 PHP+MySQL 架构。
一、基本情况
OBlog 是一款基于 PHP 的开源博客引擎,程序原生支持成千上万注册用户各自开通独立博客空间,适合搭建博客平台、校园博客社区。
OBlog 最终正式终止更新版本OBlog 4.6,当年大量博客托管站点、校园博客站、社群博客基于其搭建,巅峰时期国内建站装机量极高。

栋科技漏洞库关注到 OBlog 相关版本中的反射型跨站脚本漏洞,该漏洞现在已经被追踪为CVE-2026-18968,漏洞CVSS 3.X评分 4.3。
二、漏洞分析
CVE-2026-18968是OBlog的漏洞,由于tags.php页面将URL参数直接回写到 HTML 响应而未做转义触发反射型跨站脚本(XSS)漏洞。
该漏洞源于tags.php中的标记参数直接回显到HTML响应中,无需任何净化、转义或验证,具体如下:
OBlog 仓库 commit 3ca6a45a2fcc81f6086751d8af124658720e8f8f 及之前版本的 tags.php 第 3 行直接通过 echo 输出 $_GET['tag'],
未调用 htmlspecialchars 或其他 HTML 实体编码函数,远程攻击者可构造包含任意 HTML/JS 片段的 URL,
在受害者浏览器中执行脚本以窃取会话凭据、劫持账户或进行钓鱼。
易受攻击的代码
文件:tags.php(第3行)
<h2><?php echo $_GET['tag'] ?></h2>
三、POC概念验证
1、攻击验证
步骤1:制作恶意URL
管理员已设置登录后刷新可查看第二步:执行
当用户访问此链接时,JavaScript会执行并显示一个包含其会话Cookie的警报框。
2、高级开发
会话窃取有效载荷
管理员已设置登录后刷新可查看键盘记录/凭证采集
管理员已设置登录后刷新可查看3、潜在影响
会话劫持:窃取会话Cookie并冒充用户
凭证被盗:获取登录凭证
CSRF旁路:代表用户执行经过身份验证的请求
变形:修改页面内容
网络钓鱼:将用户重定向到恶意网站
4、修复参考
PHP修复
<h2><?php echo htmlspecialchars($_GET['tag'], ENT_QUOTES, 'UTF-8'); ?></h2>
安全替代方案
<h2><?php echo strip_tags($_GET['tag']); ?></h2>
四、影响范围
OBlog 4.6
五、修复建议
见上文
六、参考链接
管理员已设置登录后刷新可查看