CVE-2026-1161CVE-2026-1161是pbrong HRMS 1.0.1版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于招聘管理模块的更新功能中,具体位于/handler/recruitment.go文件的UpdateRecruitmentById函数。攻击者可以通过该漏洞在招聘信息的更新过程中注入恶意JavaScript代码,当其他用户查看相关页面时,恶意脚本将会在其浏览器上下文中执行,从而窃取用户会话Cookie、劫持用户账号或进行其他恶意操作。由于该漏洞需要低权限认证且需要用户交互才能触发,CVSS评分仅为3.5,属于低危漏洞。但存储型XSS的危害在于恶意代码会被永久存储在服务器端,所有访问该页面的用户都会受到影响,因此仍需及时修复。
该漏洞为存储型跨站脚本漏洞,存在于pbrong HRMS的招聘管理模块中。漏洞点位于/handler/recruitment.go文件的UpdateRecruitmentById函数,该函数在处理招聘信息的更新请求时,未对用户输入的字段进行充分的输入验证和输出编码。攻击者可以在招聘信息的标题、描述或其他可输入字段中嵌入恶意JavaScript代码,如<script>alert(document.cookie)</script>。当管理员或其他用户通过Web界面查看或编辑该招聘信息时,恶意代码会被浏览器解析执行。由于该功能需要低权限用户登录后操作,且涉及用户交互(需要查看触发),攻击者需要诱导目标用户访问恶意内容。攻击成功后可获取用户会话令牌、修改页面内容或进行钓鱼攻击。