GLPI 11 before 2.14.4 Tag Plugin Stored Cross-Site Scripting in Kanban Badge Rendering 漏洞概述 GLPI 11 的 Tag 插件在 2.14.4 版本之前,存储标签名称时未进行 HTML 清理,并通过 方法将其渲染到 Kanban 徽章标记中,导致存储型跨站脚本攻击。具有 TAG MANAGEMENT 创建或更新权限的认证用户可以设置包含 HTML 的标签名称,当其他用户打开包含该标签的工单、问题、变更或项目看板视图时,HTML 将在浏览器中执行。 影响范围 GLPI 11 >= 2.6.0, < 2.14.4 修复方案 升级到 GLPI 11 2.14.4 或更高版本。 参考链接 GitHub Security Advisory Tag Plugin 2.14.4 Release Product Patch Commit 其他信息 严重性: HIGH 日期: 7/9/2026 CVE: CVE-2026-53987 CWE: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CVSS: 7.3 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:R/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N Credit: chapochapo