CVE-2025-65132alandsilva26 hotel-management-php 1.0版本存在跨站脚本漏洞(XSS)。攻击者可利用/public/admin/edit_room.php接口中的room_id参数注入任意恶意JavaScript代码。由于应用程序未对该参数进行充分过滤,当受害者访问特制链接时,恶意脚本将在浏览器端执行。此漏洞可能导致敏感信息泄露(如Cookie)或会话劫持,且利用无需认证,仅需用户交互。
该漏洞源于应用程序对HTTP GET请求参数缺乏严格的输出编码。在/public/admin/edit_room.php页面处理逻辑中,直接获取room_id参数的值并将其嵌入到HTML响应中,未经过滤或转义。攻击者可以构造包含恶意脚本(如<script>alert(1)</script>)的URL。当管理员或用户访问该URL时,服务器解析请求并将未经处理的恶意代码作为页面的一部分返回给客户端浏览器。浏览器解析HTML并执行该脚本,从而触发XSS攻击。由于CVSS向量包含S:C(范围改变),该攻击可能影响用户在同一浏览器源下的其他会话。