CVE-2026-30560SourceCodester Sales and Inventory System 1.0版本中存在反射型跨站脚本(XSS)漏洞。该漏洞源于add_supplier.php文件未能正确过滤'msg'参数。远程攻击者可诱导用户访问特制恶意链接,在受害者浏览器中执行任意Web脚本或HTML,可能导致窃取Cookie或会话劫持。
该漏洞发生在SourceCodester Sales and Inventory System 1.0的add_supplier.php页面处理逻辑中。应用程序直接将GET请求参数'msg'的值反射到HTTP响应页面中,未进行任何有效的输入验证或输出编码。攻击者可以利用此缺陷,构造包含恶意JavaScript代码的URL(例如:`/add_supplier.php?msg=<img src=x onerror=alert(1)>`)。由于CVSS向量包含S:C(作用域改变),该脚本执行可能影响浏览器同源策略下的其他上下文。攻击无需认证(PR:N),但需要用户交互(UI:R)才能触发。