4images 1.7.7版本及其早期版本中存在跨站脚本攻击漏洞。远程认证用户通过向member.php提供一个特制的user_homepage参数并粘贴一个与图像有关的评论,注入任意web脚本或HTML。