CVE-2026-30527SourceCodester Online Food Ordering System v1.0存在存储型XSS漏洞。该漏洞位于管理面板类别管理模块,由于未对“Category Name”字段进行有效过滤,攻击者可注入恶意脚本。当管理员查看类别列表时,脚本自动执行,可能导致会话劫持或数据窃取。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。在SourceCodester Online Food Ordering System v1.0的管理后台中,添加或更新食品类别时,系统对用户提交的“Category Name”参数缺乏严格的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的载荷(如`<script>alert(document.cookie)</script>`)并提交。由于后端直接将数据存储至数据库,且前端渲染时未进行HTML实体转义,当管理员或用户访问类别列表页面时,浏览器会解析并执行该恶意脚本。攻击者可利用此漏洞窃取管理员Cookie、执行未授权操作或进行钓鱼攻击。CVSS向量显示攻击需要低权限和用户交互,表明攻击者通常需要具备基础账户权限,并诱导管理员查看受影响页面才能成功利用。