OSClass 2.3.5之前版本中的oc-admin/ajax/ajax.php中存在跨站脚本漏洞。远程攻击者可利用该漏洞通过在enable_category操作的index.php中的id参数注入任意web脚本或HTML。