CVE-2026-1134CVE-2026-2026-1134是itsourcecode Society Management System 1.0版本中的一个存储型跨站脚本(Stored XSS)漏洞。该系统是一款面向社区管理的Web应用软件,主要用于管理社区日常事务、费用支出等功能。漏洞存在于/admin/expenses.php文件中的detail参数,攻击者可以通过该参数注入恶意JavaScript代码。当其他管理员或用户访问包含恶意脚本的页面时,攻击代码将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。由于该漏洞无需认证即可利用,且攻击代码会被永久存储在系统中,因此具有较高的实际威胁价值。建议受影响的用户尽快采取修复措施,避免遭受攻击。
该漏洞属于存储型XSS(Stored XSS)漏洞,存在于itsourcecode Society Management System 1.0的/admin/expenses.php文件中的detail参数。攻击者通过构造包含恶意JavaScript代码的请求,将payload注入到系统的费用详情字段中。由于系统未对用户输入进行充分的输入验证和输出编码,恶意脚本会被永久存储在数据库中。当其他用户(如管理员)访问费用管理页面时,服务器从数据库读取并展示这些未经过滤的数据,导致恶意JavaScript代码在其浏览器中执行。攻击者可以利用此漏洞窃取受害者的会话cookie、进行键盘记录、修改页面内容或重定向用户到钓鱼网站。由于该漏洞位于管理后台的攻击链前端,结合其他漏洞可能实现更严重的攻击效果。CVSS 3.1评分4.3分,属于中危级别,主要因为其需要用户交互才能触发。