CVE-2026-54243 影响基于 Laravel 和 Git 的内容管理系统 Statamic(版本 < 5.73.24 和 < 6.20.1)。漏洞位于 src/Forms/Exporters/CsvExporter.php 中,导出 CSV 时未对表单提交值中的电子表格公式字符(如 =、+、-、@)进行转义。攻击者(包括未认证的前端访客)可在表单提交中注入以公式触发字符开头的恶意值。当管理面板用户将导出的 CSV 文件在电子表格应用程序(如 Excel)中打开时,这些值会被解释为活动公式,可能导致信息泄露或其他恶意操作。由于攻击者无需认证即可提交表单,而触发动作依赖于管理员手动打开导出文件,因此威胁等级为中等。已修复版本为 5.73.24 和 6.20.1。建议立即升级至修复版本,并教育用户谨慎打开 CSV 导出文件。
💡 影响/原因: 该漏洞允许未经认证的攻击者通过表单提交注入恶意公式,在管理员打开导出 CSV 时触发,可能导致敏感数据泄露或进一步攻击。虽然需要用户交互,但攻击面广,且影响内容管理系统常见操作。