别套CVSS打分表糊弄人。写清楚这个漏洞在当前网站架构里实际能干什么:能不能拿cookie、能不能删库、会不会影响支付。用业务后果说话,不是算公式。比如“登录态可被劫持”比“CVSS 7.5”有力得多。等级不是数字游戏,是告诉老板这玩意儿明天上线会不会出事。