CVE-2026-0642CVE-2026-0642是projectworlds公司开发的房屋租赁和房产列表管理系统1.0版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于应用程序的投诉功能模块中,具体位于/app/complaint.php文件。攻击者可以通过在投诉表单的Name参数中注入恶意JavaScript代码,当其他用户查看投诉内容时,恶意脚本将在其浏览器上下文中执行。这可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该漏洞需要高权限用户身份才能利用,且需要用户交互,CVSS评分仅为2.4,属于低危级别。但仍建议及时修复以防止潜在的安全风险。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于/app/complaint.php文件的Name参数处理逻辑中。应用程序在处理用户提交的投诉信息时,未对Name参数进行充分的输入验证和输出编码。当攻击者提交包含恶意JavaScript代码的Name值时,该代码会被存储在服务器端数据库中。此后,任何访问投诉列表页面的用户都会触发该恶意脚本执行。攻击者可利用此漏洞窃取用户Cookie、会话令牌,或进行钓鱼攻击。由于漏洞利用需要认证用户权限(PR:H)且需要诱导其他用户访问恶意内容(UI:R),攻击复杂度相对较高,但一旦成功利用,可能造成较大危害。建议在数据输出点进行HTML实体编码,并实施严格的内容安全策略(CSP)。