Travelon Express 6.2.2版本中存在多个跨站脚本漏洞。远程攻击者借助至(1)holiday_add.php或者(2)holiday_view.php的holiday name字段注入任意web脚本或者HTML。