CVE-2026-0586CVE-2026-0586是code-projects在线产品预订系统1.0版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于管理后台的prod.php文件中,由于对用户输入的cat参数未进行充分的输入验证和输出编码,攻击者可以通过构造恶意的JavaScript脚本并将其注入到应用程序中。当其他用户访问包含恶意脚本的页面时,脚本将在其浏览器上下文中执行,从而窃取会话Cookie、劫持用户账户、修改页面内容或进行钓鱼攻击。由于该漏洞需要用户交互才能触发,攻击者通常会诱导管理员或普通用户访问恶意构造的链接或页面。此漏洞的CVSS评分为4.3,属于中危级别,攻击复杂度低,但需要用户交互才能成功利用。
该漏洞属于反射型或存储型跨站脚本漏洞,攻击向量为网络路径。漏洞存在于handgunner-administrator/prod.php文件中的未知函数,该函数直接使用用户提交的cat参数而未进行任何过滤或转义处理。攻击者可以通过在cat参数中注入HTML或JavaScript代码,如<script>alert(document.cookie)</script>,当系统将该参数值回显到页面时,恶意脚本将在受害者的浏览器中执行。由于CVSS向量显示需要用户交互(UI:R),攻击者通常会通过社会工程学手段诱导目标用户点击恶意链接。漏洞的完整性影响为低(I:L),意味着攻击者可能修改部分页面内容或执行有限的恶意操作,但不涉及机密数据访问。该漏洞影响产品的核心预订功能模块,攻击成功可能导致用户会话被劫持、管理员账户被盗用等严重后果。